Programa de Recompensas por Vulnerabilidades

Ver como Markdown

A segurança é uma prioridade fundamental na 6MM.

Como infraestrutura de trading de nível profissional, 6MM está comprometida em manter os mais elevados padrões de segurança do sistema, proteção de fundos e estabilidade de negociação.

Incentivamos ativamente a investigação responsável em segurança e acolhemos a colaboração com investigadores independentes, parceiros e especialistas técnicos para ajudar a identificar e mitigar potenciais vulnerabilidades em todo o ecossistema 6MM .


Objetivos do Programa

O Programa 6MM Bug Bounty tem como objetivo:

  • Identificar e resolver vulnerabilidades de segurança numa fase inicial
  • Proteger as plataformas parceiras e os ecossistemas conectados
  • Preservar a integridade do sistema e operações de negociação ininterruptas
  • Promover um processo de divulgação claro, profissional e responsável

Âmbito dos Testes

O Programa de Recompensas por Vulnerabilidades pode incluir, mas não se limita a, as seguintes áreas:

  • Motor de negociação e lógica de correspondência de ordens
  • Mecanismos de margem, controlo de risco e liquidação
  • API e SDK interfaces e controlos de permissões
  • Camadas de acesso web e móvel
  • Autenticação, autorização e gestão de sessões
  • Configuração da infraestrutura e segurança de implementação

O âmbito pode ser ajustado à medida que a plataforma evolui.


Política de Divulgação Responsável

Espera-se que os investigadores de segurança que participem neste programa:

  • Submeter relatórios de vulnerabilidades de forma privada através do canal de contacto designado
  • Evitar a divulgação pública até que a questão seja resolvida
  • Fornecer passos claros de reprodução e análise de impacto
  • Agir de boa-fé e abster-se de explorar ou usar indevido os dados

6MM compromete-se a rever, avaliar e responder atempadamente a todas as submissões válidas.


Níveis de Severidade e Recompensas

As recompensas são determinadas com base numa avaliação abrangente de:

  • Nível de severidade (Crítico / Alto / Médio / Baixo)
  • Impacto potencial na segurança do sistema, fundos ou estabilidade de negociação
  • Qualidade, clareza e reprodutibilidade do relatório

Vulnerabilidades críticas ou de alto impacto podem qualificar-se para recompensas mais elevadas.

As estruturas de recompensas, métodos de pagamento e elegibilidade podem mudar de acordo com as políticas do parceiro.


Questões Fora do Âmbito

Os seguintes são geralmente excluídos do Programa de Recompensas por Vulnerabilidades:

  • Ataques de engenharia social
  • Ataques de negação de serviço (DoS / DDoS)
  • Vulnerabilidades em serviços ou dependências de terceiros
  • Questões que requerem acesso físico a dispositivos ou infraestruturas

Submissão e Contacto de Vulnerabilidades

Por favor, submeta todos os relatórios de vulnerabilidades de segurança através do canal oficial abaixo:

📧 Email de Contacto de Segurança

security@6mm.com

Detalhes recomendados para submissão:

  • Descrição clara da vulnerabilidade
  • Componentes afetados e impacto potencial
  • Instruções de reprodução passo a passo ou prova de conceito (PoC), se aplicável
  • Materiais de apoio como capturas de ecrã, registos ou detalhes do ambiente de teste

Por favor, não divulgue vulnerabilidades através do apoio ao cliente, empresas ou canais públicos.


Processo de Resposta

Ao receber um relatório válido, 6MM segue este processo:

  1. Validação inicial pela equipa de segurança
  2. Avaliação de impacto e classificação de gravidade
  3. Desenvolvimento e implementação de medidas de remediação
  4. Feedback fornecido ao repórter
  5. Emissão de recompensa ou reconhecimento formal quando aplicável

Declaração de Encerramento

6MM acredita que a divulgação responsável e a colaboração com a comunidade de segurança são essenciais para construir uma infraestrutura de negociação resiliente e a longo prazo.

Agradecemos o seu contributo para manter a 6MM e o seu ecossistema de parceiros seguros, estáveis e dignos de confiança.