Chương trình Bug Bounty

View as Markdown

An ninh là ưu tiên nền tảng tại 6MM.

Là một hạ tầng giao dịch chuyên nghiệp, 6MM cam kết duy trì các tiêu chuẩn cao nhất về bảo mật hệ thống, bảo vệ quỹ và sự ổn định giao dịch.

Chúng tôi tích cực khuyến khích nghiên cứu an ninh có trách nhiệm và hoan nghênh sự hợp tác với các nhà nghiên cứu độc lập, đối tác và chuyên gia kỹ thuật để giúp xác định và giảm thiểu các lỗ hổng tiềm ẩn trên toàn hệ sinh thái 6MM .


Mục tiêu chương trình

Chương trình Tiền thưởng Lỗi 6MM nhằm mục tiêu:

  • Xác định và khắc phục các lỗ hổng bảo mật ngay từ giai đoạn đầu
  • Bảo vệ các nền tảng đối tác và hệ sinh thái kết nối
  • Bảo toàn tính toàn vẹn hệ thống và hoạt động giao dịch liên tục
  • Thúc đẩy quy trình công bố thông tin rõ ràng, chuyên nghiệp và có trách nhiệm

Phạm vi thử nghiệm

Chương trình Bug Bounty có thể bao gồm, nhưng không giới hạn, các lĩnh vực sau:

  • Công cụ giao dịch và logic khớp lệnh
  • Cơ chế ký quỹ, kiểm soát rủi ro và thanh lý
  • Giao diện API và SDK cùng kiểm soát quyền
  • Các lớp truy cập web và di động
  • Xác thực, ủy quyền và quản lý phiên làm việc
  • Cấu hình hạ tầng và bảo mật triển khai

Phạm vi có thể được điều chỉnh khi nền tảng phát triển.


Chính sách công bố thông tin có trách nhiệm

Các nhà nghiên cứu an ninh tham gia chương trình này được kỳ vọng sẽ:

  • Gửi báo cáo lỗ hổng một cách riêng tư qua kênh liên hệ được chỉ định
  • Tránh công khai thông tin cho đến khi vấn đề được giải quyết
  • Cung cấp các bước tái tạo rõ ràng và phân tích tác động
  • Hành động thiện chí và không khai thác hoặc sử dụng sai dữ liệu

6MM cam kết xem xét, đánh giá và phản hồi kịp thời cho tất cả các bài nộp hợp lệ.


Mức độ nghiêm trọng và phần thưởng

Phần thưởng được xác định dựa trên đánh giá toàn diện về:

  • Mức độ nghiêm trọng (Nguy hiểm / Cao / Trung bình / Thấp)
  • Ảnh hưởng tiềm tàng đến an ninh hệ thống, quỹ hoặc sự ổn định giao dịch
  • Chất lượng, rõ ràng và khả năng tái lập của báo cáo

Các lỗ hổng nghiêm trọng hoặc có tác động lớn có thể đủ điều kiện nhận phần thưởng cao hơn.

Cấu trúc phần thưởng, phương thức thanh toán và điều kiện đủ điều kiện có thể thay đổi theo chính sách đối tác.


Các vấn đề ngoài phạm vi

Những trường hợp sau đây thường bị loại khỏi Chương trình Tiền thưởng Lỗi:

  • Các cuộc tấn công kỹ thuật xã hội
  • Các cuộc tấn công từ chối dịch vụ (DoS / DDoS)
  • Lỗ hổng trong các dịch vụ hoặc phụ thuộc của bên thứ ba
  • Các vấn đề yêu cầu truy cập vật lý vào thiết bị hoặc hạ tầng

Gửi & Liên hệ với lỗ hổng

Vui lòng gửi tất cả các báo cáo lỗ hổng bảo mật qua kênh chính thức bên dưới:

📧 Email liên hệ bảo mật

security@6mm.com

Thông tin đề xuất gửi bài:

  • Mô tả lỗ hổng rõ ràng
  • Các thành phần bị ảnh hưởng và tác động tiềm tàng
  • Hướng dẫn tái tạo từng bước hoặc bằng chứng khái niệm (PoC), nếu áp dụng
  • Tài liệu hỗ trợ như ảnh chụp màn hình, nhật ký hoặc chi tiết môi trường thử nghiệm

Vui lòng không tiết lộ lỗ hổng qua hỗ trợ khách hàng, doanh nghiệp hoặc kênh công khai.


Quy trình phản hồi

Khi nhận được báo cáo hợp lệ, 6MM thực hiện quy trình sau:

  1. Xác thực ban đầu bởi đội ngũ bảo mật
  2. Đánh giá tác động và phân loại mức độ nghiêm trọng
  3. Phát triển và triển khai các biện pháp khắc phục
  4. Phản hồi gửi cho phóng viên
  5. Phát thưởng hoặc xác nhận chính thức khi áp dụng

Tuyên bố kết thúc

6MM tin rằng việc công bố thông tin có trách nhiệm và hợp tác với cộng đồng an ninh là điều thiết yếu để xây dựng hạ tầng giao dịch bền vững, lâu dài.

Chúng tôi đánh giá cao sự đóng góp của bạn trong việc giữ cho 6MM và hệ sinh thái đối tác luôn an toàn, ổn định và đáng tin cậy.