Reporte uma Vulnerabilidade ou Incidente de Segurança

Relate de forma privada vulnerabilidades, exposição a credenciais, comportamentos suspeitos ou incidentes urgentes de segurança para 6MM com evidências acionáveis.

Ver como Markdown

Relatórios de segurança devem incluir contexto técnico suficiente para que a equipe 6MM avalie o impacto e reproduza o problema com segurança.

Questões que podem ser reportadas

  • Vulnerabilidades em fluxos de entrada de API, SDK, webhook, autenticação ou negociação.
  • Comportamento de produção suspeito que pode afetar a integridade do comércio ou a segurança do usuário.
  • Vazamento de credencial ou suspeita de acesso não autorizado.
  • Padrões de abuso que podem afetar a estabilidade do sistema.

Inclua no relatório

  • Ambiente e ponto final afetados.
  • Intervalo de tempo e etapas de reprodução.
  • Logs, IDs de pedidos, IDs de eventos de webhook ou capturas de tela.
  • Se a edição está atualmente ativa.

Diretrizes de relatórios seguros

  • Não divulgue publicamente uma vulnerabilidade não corrigida.
  • Não acessar, baixar, alterar ou reter dados além do necessário para demonstrar o problema.
  • Não realizar testes de negação de serviço, destrutivos, de engenharia social ou de movimentação de fundos.
  • Use contas de teste e a menor prova de conceito segura.
  • Remover senhas, API segredos, tokens de acesso, chaves privadas e dados pessoais não relacionados de anexos.

Formato sugerido do relatório

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Contato de segurança

Envie relatórios de vulnerabilidades e segurança urgentes de forma privada para:

[security@6mm.com] (Mailto:security@6mm.com)

Problemas gerais de integração devem usar o Template de Solicitação de Suporte. Pesquisadores também devem revisar o Programa de Recompensa por Bugs para escopo e expectativas de divulgação responsável.