Програма Bug Bounty

View as Markdown

Безпека є фундаментальним пріоритетом у 6MM.

Як професійна торгова інфраструктура, 6MM прагне підтримувати найвищі стандарти безпеки системи, захисту фонду та стабільності торгівлі.

Ми активно заохочуємо відповідальні дослідження безпеки та вітаємо співпрацю з незалежними дослідниками, партнерами та технічними експертами, щоб допомогти виявити та зменшити потенційні вразливості в екосистемі 6MM .


Цілі програми

Програма 6MM Bug Bounty має на меті:

  • Виявлення та усунення вразливостей безпеки на ранньому етапі
  • Захищати партнерські платформи та підключені екосистеми
  • Збереження цілісності системи та безперервних торгових операцій
  • Сприяти чіткому, професійному та відповідальному процесу розкриття інформації

Обсяг тестування

Програма Bug Bounty може включати, але не обмежуватися, такими напрямками:

  • Торговий двигун і логіка відповідності ордерів
  • Механізми контролю маржі, ризиків і ліквідації
  • API та SDK інтерфейси та контроль дозволів
  • Веб- та мобільні шари доступу
  • Автентифікація, авторизація та управління сесіями
  • Конфігурація інфраструктури та безпека розгортання

Діапазон може коригуватися в міру розвитку платформи.


Політика відповідального розкриття інформації

Від дослідників безпеки, які беруть участь у цій програмі, очікується:

  • Надсилайте звіти про вразливості приватно через призначений контактний канал
  • Уникайте публічного розголошення, доки питання не буде вирішено
  • Надайте чіткі кроки відтворення та аналіз впливу
  • Діяти добросовісно та утримуватися від експлуатації чи зловживання даними

6MM зобов’язується своєчасно перевіряти, оцінювати та відповідати на всі дійсні подання.


Рівні серйозності та нагороди

Винагороди визначаються на основі комплексної оцінки:

  • Рівень тяжкості (критичний / високий / середній / низький)
  • Потенційний вплив на безпеку системи, кошти або стабільність торгівлі
  • Якість, чіткість і відтворюваність звіту

Критичні або вразливі з високим впливом можуть претендувати на вищі винагороди.

Структури винагород, способи оплати та права на участь можуть змінюватися відповідно до політик партнера.


Питання поза межами сфери застосування

Наступні речі зазвичай виключені з програми Bug Bounty:

  • Атаки соціальної інженерії
  • Атаки відмови в обслуговуванні (DoS / DDoS)
  • Вразливості у сторонніх сервісах або залежностях
  • Проблеми, що вимагають фізичного доступу до пристроїв або інфраструктури

Подання та контакт з вразливостями

Будь ласка, надсилайте всі звіти про вразливості безпеки через офіційний канал нижче:

📧 Електронна адреса контакту з охороною

security@6mm.com

Рекомендовані деталі подачі:

  • Чіткий опис вразливості
  • Уражені компоненти та потенційний вплив
  • Покрокові інструкції відтворення або доказ концепції (PoC), якщо це застосовно
  • Допоміжні матеріали, такі як скріншоти, журнали або деталі тестового середовища

Будь ласка, не розкривайте вразливості через службу підтримки, бізнес або публічні канали.


Процес реагування

Після отримання дійсного звіту 6MM дотримується такого процесу:

  1. Початкова валідація командою безпеки
  2. Оцінка впливу та класифікація тяжкості
  3. Розробка та впровадження заходів з усунення
  4. Зворотний зв’язок, наданий репортеру
  5. Виручення винагороди або офіційне підтвердження, коли це застосовно

Заключна заява

6MM вважає, що відповідальне розкриття інформації та співпраця з спільнотою безпеки є необхідними для створення стійкої, довгострокової торгової інфраструктури.

Ми цінуємо ваш внесок у збереження безпеки, стабільності та надійності екосистеми 6MM та її партнерів.