Reporte uma Vulnerabilidade ou Incidente de Segurança

Reporte de forma privada vulnerabilidades, exposição a credenciais, comportamentos suspeitos ou incidentes de segurança urgentes para 6MM com provas acionáveis.

Ver como Markdown

Os relatórios de segurança devem incluir contexto técnico suficiente para que a equipa 6MM possa avaliar o impacto e reproduzir o problema de forma segura.

Questões reportáveis

  • Vulnerabilidades em API, SDK, webhook, autenticação ou fluxos de entrada de negociação.
  • Comportamento de produção suspeito que pode afetar a integridade da negociação ou a segurança dos utilizadores.
  • Fuga de credenciais ou suspeita de acesso não autorizado.
  • Padrões de abuso que podem afetar a estabilidade do sistema.

Incluir no relatório

  • Ambiente e ponto final afetados.
  • Intervalo temporal e passos de reprodução.
  • Registos, IDs de pedidos, IDs de eventos webhook ou capturas de ecrã.
  • Se a questão está atualmente ativa.

Diretrizes de reporte seguro

  • Não divulgar publicamente uma vulnerabilidade não resolvida.
  • Não aceder, descarregar, alterar ou reter dados para além do necessário para demonstrar o problema.
  • Não realizar testes de negação de serviço, destrutivos, de engenharia social ou de movimentação de fundos.
  • Utilizar contas de teste e a menor prova de conceito segura.
  • Remover palavras-passe, API segredos, tokens de acesso, chaves privadas e dados pessoais não relacionados dos anexos.

Formato sugerido de relatório

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Contacto de segurança

Envie relatórios de vulnerabilidades e segurança urgentes em privado para:

security@6mm.com

Problemas gerais de integração devem usar o Support Request Template. Os investigadores devem também rever o Programa de Recompensas por Vulnerabilidades quanto ao âmbito e às expectativas de divulgação responsável.