Повідомте про вразливість або інцидент безпеки

Приватно повідомляйте про вразливості, розкриття облікових даних, підозрілу поведінку або термінові інциденти безпеки 6MM за допомогою дієвих доказів.

View as Markdown

Звіти з безпеки повинні містити достатній технічний контекст, щоб команда 6MM могла оцінити вплив і безпечно відтворити проблему.

Питання, що підлягають звітуванню

  • Вразливості у API, SDK, вебхуку, автентифікації або потоках входу в торгівлю.
  • Підозріла виробнича поведінка, яка може впливати на цілісність торгівлі або безпеку користувача.
  • Витік облікових даних або підозра на несанкціонований доступ.
  • Патерни зловживань, які можуть впливати на стабільність системи.

Включити до звіту

  • Уражене середовище та кінцева точка.
  • Часовий діапазон і етапи відтворення.
  • Журнали, ідентифікатори запитів, вебхуки подій або скріншоти.
  • Чи активна проблема наразі.

Рекомендації щодо безпечного звітування

  • Не розголошуйте публічно неусунуту вразливість.
  • Не отримувати доступ, не завантажувати, змінювати або зберігати дані понад те, що потрібно для демонстрації проблеми.
  • Не проводити тестування на відмову в обслуговуванні, руйнівне, соціальне інженерне або переміщення коштів.
  • Використовуйте тестові облікові записи та найменший безпечний доказ концепції.
  • Видалити паролі, API секрети, токени доступу, приватні ключі та не пов’язані особисті дані з вкладень.

Рекомендований формат звіту

Title:
Affected component and environment:
First observed time (UTC):
Issue status:
Technical description:
Reproduction steps:
Expected security behavior:
Observed behavior:
Potential impact:
Sanitized evidence:
Researcher or partner contact:

Контакт із службою безпеки

Надсилайте конфіденційні звіти про вразливості та термінові безпекові до:

security@6mm.com

Загальні задачі інтеграції мають використовувати Шаблон запиту підтримки. Дослідникам також слід переглянути Bug Bounty Program щодо обсягу та очікувань щодо розкриття відповідальності.