上报安全漏洞或事件
上报安全漏洞或事件
向 6MM 私下上报漏洞、凭证泄露、可疑行为或紧急安全事件,并提供可用于调查的证据。
安全上报应提供足够的技术上下文,方便 6MM 团队评估影响并安全复现问题。
可上报问题
- API、SDK、Webhook、鉴权或交易入口流程中的漏洞。
- 可能影响交易完整性或用户安全的生产异常行为。
- 凭证泄露或疑似未授权访问。
- 可能影响系统稳定性的滥用模式。
上报时建议包含
- 受影响环境和接口。
- 时间范围和复现步骤。
- 日志、requestId、Webhook eventId 或截图。
- 问题当前是否仍在发生。
安全上报原则
- 未修复的漏洞不要公开披露。
- 除证明问题所必需的范围外,不要访问、下载、修改或保留数据。
- 不要进行拒绝服务、破坏、社会工程或资金变动测试。
- 使用测试账户和最小安全 PoC。
- 从附件中移除密码、API Secret、访问令牌、私钥和无关个人数据。
建议报告格式
安全联系方式
请将漏洞和紧急安全事件私下发送至: