Программа Bug Bounty

Просмотр в формате Markdown

Безопасность — фундаментальный приоритет 6MM.

Как профессиональная торговая инфраструктура, 6MM стремится поддерживать высочайшие стандарты безопасности системы, защиты фондов и стабильности торговли.

Мы активно поощряем ответственные исследования в области безопасности и приветствуем сотрудничество с независимыми исследователями, партнёрами и техническими экспертами, чтобы помочь выявлять и смягчать потенциальные уязвимости в экосистеме 6MM .


Цели программы

Программа вознаграждения за насекомых 6MM направлена:

  • Выявлять и устранять уязвимости безопасности на ранних этапах
  • Защищать партнёрские платформы и связанные экосистемы
  • Сохранять целостность системы и непрерывные торговые операции
  • Продвигать прозрачный, профессиональный и ответственный процесс раскрытия информации

Область тестирования

Программа вознаграждения за насекомых может включать, но не ограничиваться, следующими областями:

  • Торговый движок и логика сопоставления ордеров
  • Механизмы маржи, контроля рисков и ликвидации
  • API и SDK интерфейсы и контроль разрешений
  • Веб- и мобильные уровни доступа.
  • Аутентификация, авторизация и управление сессиями
  • Конфигурация инфраструктуры и безопасность развертывания

Область применения может регулироваться по мере развития платформы.


Политика ответственного раскрытия информации

Исследователи безопасности, участвующие в этой программе, должны следующие:

  • Отправлять отчёты об уязвимости приватно через назначенный контактный канал
  • Избегайте публичного раскрытия, пока проблема не будет решена
  • Предоставить чёткие этапы воспроизводства и анализ воздействия
  • Действовать добросовестно и воздерживаться от эксплуатации или злоупотребления данными

6MM обязуется своевременно проверять, оценивать и отвечать на все действительные заявки.


Уровни тяжести и награды

Вознаграждения определяются на основе комплексной оценки:

  • Уровень тяжести (критический / высокий / средний / низкий)
  • Возможное влияние на безопасность системы, фонды или стабильность торговли
  • Качество, ясность и воспроизводимость отчета

Критические или опасные уязвимости могут претендовать на более высокие награды.

Структура вознаграждений, способы оплаты и права на участие могут меняться в соответствии с политикой партнёра.


Вопросы, выходящие за рамки

Следующие объекты обычно исключены из программы вознаграждения за насекомых:

  • Атаки социальной инженерии
  • Атаки отказа в обслуживании (DoS / DDoS)
  • Уязвимости в сторонних сервисах или зависимостях
  • Вопросы, требующие физического доступа к устройствам или инфраструктуре

Подача уязвимостей и контакты

Пожалуйста, отправляйте все отчёты о уязвимостях безопасности через официальный канал ниже:

📧 Электронная почта для контактов службы безопасности

security@6mm.com

Рекомендуемые детали для подачи:

  • Четкое описание уязвимости
  • Затронутые компоненты и возможное воздействие
  • Пошаговые инструкции по воспроизведению или доказательства концепции (PoC), если применимо
  • Вспомогательные материалы, такие как скриншоты, логи или детали тестовой среды

Пожалуйста, не раскрывайте уязвимости через службу поддержки, бизнес или публичные каналы.


Процесс реагирования

Получив действительный отчёт, 6MM следует следующему процессу:

  1. Первичная валидация командой безопасности
  2. Оценка воздействия и классификация тяжести
  3. Разработка и внедрение мер по рекультивации
  4. Обратная связь, предоставленная репортёру
  5. Выдача вознаграждения или официальное подтверждение, когда это применимо

Заключительное заявление

6MM считает, что ответственное раскрытие информации и сотрудничество с сообществом безопасности необходимы для построения устойчивой и долгосрочной торговой инфраструктуры.

Мы ценим ваш вклад в поддержание безопасности 6MM и её партнёрской экосистемы безопасности, стабильности и надёжности.