Повідомте про вразливість або інцидент безпеки
Повідомте про вразливість або інцидент безпеки
Приватно повідомляйте про вразливості, розкриття облікових даних, підозрілу поведінку або термінові інциденти безпеки 6MM за допомогою дієвих доказів.
Звіти з безпеки повинні містити достатній технічний контекст, щоб команда 6MM могла оцінити вплив і безпечно відтворити проблему.
Питання, що підлягають звітуванню
- Вразливості у API, SDK, вебхуку, автентифікації або потоках входу в торгівлю.
- Підозріла виробнича поведінка, яка може впливати на цілісність торгівлі або безпеку користувача.
- Витік облікових даних або підозра на несанкціонований доступ.
- Патерни зловживань, які можуть впливати на стабільність системи.
Включити до звіту
- Уражене середовище та кінцева точка.
- Часовий діапазон і етапи відтворення.
- Журнали, ідентифікатори запитів, вебхуки подій або скріншоти.
- Чи активна проблема наразі.
Рекомендації щодо безпечного звітування
- Не розголошуйте публічно неусунуту вразливість.
- Не отримувати доступ, не завантажувати, змінювати або зберігати дані понад те, що потрібно для демонстрації проблеми.
- Не проводити тестування на відмову в обслуговуванні, руйнівне, соціальне інженерне або переміщення коштів.
- Використовуйте тестові облікові записи та найменший безпечний доказ концепції.
- Видалити паролі, API секрети, токени доступу, приватні ключі та не пов’язані особисті дані з вкладень.
Рекомендований формат звіту
Контакт із службою безпеки
Надсилайте конфіденційні звіти про вразливості та термінові безпекові до:
Загальні задачі інтеграції мають використовувати Шаблон запиту підтримки. Дослідникам також слід переглянути Bug Bounty Program щодо обсягу та очікувань щодо розкриття відповідальності.