上报安全漏洞或事件

向 6MM 私下上报漏洞、凭证泄露、可疑行为或紧急安全事件,并提供可用于调查的证据。

以 Markdown 格式查看

安全上报应提供足够的技术上下文,方便 6MM 团队评估影响并安全复现问题。

可上报问题

  • API、SDK、Webhook、鉴权或交易入口流程中的漏洞。
  • 可能影响交易完整性或用户安全的生产异常行为。
  • 凭证泄露或疑似未授权访问。
  • 可能影响系统稳定性的滥用模式。

上报时建议包含

  • 受影响环境和接口。
  • 时间范围和复现步骤。
  • 日志、requestId、Webhook eventId 或截图。
  • 问题当前是否仍在发生。

安全上报原则

  • 未修复的漏洞不要公开披露。
  • 除证明问题所必需的范围外,不要访问、下载、修改或保留数据。
  • 不要进行拒绝服务、破坏、社会工程或资金变动测试。
  • 使用测试账户和最小安全 PoC。
  • 从附件中移除密码、API Secret、访问令牌、私钥和无关个人数据。

建议报告格式

标题:
受影响组件和环境:
首次发现时间(UTC):
问题当前状态:
技术说明:
复现步骤:
预期安全行为:
实际行为:
潜在影响:
脱敏证据:
研究人员或合作方联系方式:

安全联系方式

请将漏洞和紧急安全事件私下发送至:

security@6mm.com

一般接入问题请使用支持请求模板。安全研究人员还应查看漏洞悬赏中的范围和负责任披露要求。