Сообщите о уязвимости безопасности или инциденте

Приватно сообщайте о уязвимости, раскрытии данных данных, подозрительном поведении или срочных инцидентах с безопасностью 6MM с помощью практических доказательств.

Просмотр в формате Markdown

Отчёты по безопасности должны содержать достаточный технический контекст, чтобы команда 6MM могла оценить последствия и безопасно воспроизвести проблему.

Вопросы, подлежащие сообщению

  • Уязвимости в потоках API, SDK, вебхука, аутентификации или торговых потоков.
  • Подозрительное производственное поведение, которое может повлиять на целостность торговли или безопасность пользователей.
  • Утечка учетных данных или подозрение на несанкционированный доступ.
  • Паттерны злоупотреблений, которые могут влиять на стабильность системы.

Включите в отчёт

  • Затронутая среда и конечная точка.
  • Временной диапазон и этапы воспроизводства.
  • Логи, идентификаторы запросов, идентификаторы событий webhook или скриншоты.
  • Активен ли выпуск в данный момент.

Рекомендации по безопасным отчетам

  • Не раскрывайте публично неустранённую уязвимость.
  • Не получайте доступ, не скачивайте, не изменяйте и не храните данные сверх того, что необходимо для демонстрации проблемы.
  • Не проводите тестирование на отказ в обслуживании, деструктивные, социально-инженерные тесты или перемещение средств.
  • Используйте тестовые аккаунты и минимальное безопасное доказательство концепции.
  • Удалять пароли, API секреты, токены доступа, приватные ключи и не связанные личные данные из вложений.

Рекомендуемый формат отчета

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Контакт с безопасностью

Отправляйте лично отчёты об уязвимости и срочной безопасности на:

[security@6mm.com] (mailto:security@6mm.com)

Общие задачи интеграции должны использовать Шаблон запроса на поддержку. Исследователям также следует изучить Bug Bounty Program на предмет объёма и ожиданий по раскрытию ответственности.