Сообщите о уязвимости безопасности или инциденте
Сообщите о уязвимости безопасности или инциденте
Приватно сообщайте о уязвимости, раскрытии данных данных, подозрительном поведении или срочных инцидентах с безопасностью 6MM с помощью практических доказательств.
Отчёты по безопасности должны содержать достаточный технический контекст, чтобы команда 6MM могла оценить последствия и безопасно воспроизвести проблему.
Вопросы, подлежащие сообщению
- Уязвимости в потоках API, SDK, вебхука, аутентификации или торговых потоков.
- Подозрительное производственное поведение, которое может повлиять на целостность торговли или безопасность пользователей.
- Утечка учетных данных или подозрение на несанкционированный доступ.
- Паттерны злоупотреблений, которые могут влиять на стабильность системы.
Включите в отчёт
- Затронутая среда и конечная точка.
- Временной диапазон и этапы воспроизводства.
- Логи, идентификаторы запросов, идентификаторы событий webhook или скриншоты.
- Активен ли выпуск в данный момент.
Рекомендации по безопасным отчетам
- Не раскрывайте публично неустранённую уязвимость.
- Не получайте доступ, не скачивайте, не изменяйте и не храните данные сверх того, что необходимо для демонстрации проблемы.
- Не проводите тестирование на отказ в обслуживании, деструктивные, социально-инженерные тесты или перемещение средств.
- Используйте тестовые аккаунты и минимальное безопасное доказательство концепции.
- Удалять пароли, API секреты, токены доступа, приватные ключи и не связанные личные данные из вложений.
Рекомендуемый формат отчета
Контакт с безопасностью
Отправляйте лично отчёты об уязвимости и срочной безопасности на:
[security@6mm.com] (mailto:security@6mm.com)
Общие задачи интеграции должны использовать Шаблон запроса на поддержку. Исследователям также следует изучить Bug Bounty Program на предмет объёма и ожиданий по раскрытию ответственности.