Программа Bug Bounty
Программа Bug Bounty
Безопасность — фундаментальный приоритет 6MM.
Как профессиональная торговая инфраструктура, 6MM стремится поддерживать высочайшие стандарты безопасности системы, защиты фондов и стабильности торговли.
Мы активно поощряем ответственные исследования в области безопасности и приветствуем сотрудничество с независимыми исследователями, партнёрами и техническими экспертами, чтобы помочь выявлять и смягчать потенциальные уязвимости в экосистеме 6MM .
Цели программы
Программа вознаграждения за насекомых 6MM направлена:
- Выявлять и устранять уязвимости безопасности на ранних этапах
- Защищать партнёрские платформы и связанные экосистемы
- Сохранять целостность системы и непрерывные торговые операции
- Продвигать прозрачный, профессиональный и ответственный процесс раскрытия информации
Область тестирования
Программа вознаграждения за насекомых может включать, но не ограничиваться, следующими областями:
- Торговый движок и логика сопоставления ордеров
- Механизмы маржи, контроля рисков и ликвидации
- API и SDK интерфейсы и контроль разрешений
- Веб- и мобильные уровни доступа.
- Аутентификация, авторизация и управление сессиями
- Конфигурация инфраструктуры и безопасность развертывания
Область применения может регулироваться по мере развития платформы.
Политика ответственного раскрытия информации
Исследователи безопасности, участвующие в этой программе, должны следующие:
- Отправлять отчёты об уязвимости приватно через назначенный контактный канал
- Избегайте публичного раскрытия, пока проблема не будет решена
- Предоставить чёткие этапы воспроизводства и анализ воздействия
- Действовать добросовестно и воздерживаться от эксплуатации или злоупотребления данными
6MM обязуется своевременно проверять, оценивать и отвечать на все действительные заявки.
Уровни тяжести и награды
Вознаграждения определяются на основе комплексной оценки:
- Уровень тяжести (критический / высокий / средний / низкий)
- Возможное влияние на безопасность системы, фонды или стабильность торговли
- Качество, ясность и воспроизводимость отчета
Критические или опасные уязвимости могут претендовать на более высокие награды.
Структура вознаграждений, способы оплаты и права на участие могут меняться в соответствии с политикой партнёра.
Вопросы, выходящие за рамки
Следующие объекты обычно исключены из программы вознаграждения за насекомых:
- Атаки социальной инженерии
- Атаки отказа в обслуживании (DoS / DDoS)
- Уязвимости в сторонних сервисах или зависимостях
- Вопросы, требующие физического доступа к устройствам или инфраструктуре
Подача уязвимостей и контакты
Пожалуйста, отправляйте все отчёты о уязвимостях безопасности через официальный канал ниже:
📧 Электронная почта для контактов службы безопасности
security@6mm.com
Рекомендуемые детали для подачи:
- Четкое описание уязвимости
- Затронутые компоненты и возможное воздействие
- Пошаговые инструкции по воспроизведению или доказательства концепции (PoC), если применимо
- Вспомогательные материалы, такие как скриншоты, логи или детали тестовой среды
Пожалуйста, не раскрывайте уязвимости через службу поддержки, бизнес или публичные каналы.
Процесс реагирования
Получив действительный отчёт, 6MM следует следующему процессу:
- Первичная валидация командой безопасности
- Оценка воздействия и классификация тяжести
- Разработка и внедрение мер по рекультивации
- Обратная связь, предоставленная репортёру
- Выдача вознаграждения или официальное подтверждение, когда это применимо
Заключительное заявление
6MM считает, что ответственное раскрытие информации и сотрудничество с сообществом безопасности необходимы для построения устойчивой и долгосрочной торговой инфраструктуры.
Мы ценим ваш вклад в поддержание безопасности 6MM и её партнёрской экосистемы безопасности, стабильности и надёжности.