> For clean Markdown of any page, append .md to the page URL.
> For a complete documentation index, see https://docs.6mm.com/llms.txt.
> For AI client integration (Claude Code, Cursor, etc.), connect to the MCP server at https://docs.6mm.com/_mcp/server.

# 上报安全漏洞或事件

安全上报应提供足够的技术上下文，方便 6MM 团队评估影响并安全复现问题。

<h2 id="reportable-issues">
  可上报问题
</h2>

* API、SDK、Webhook、鉴权或交易入口流程中的漏洞。
* 可能影响交易完整性或用户安全的生产异常行为。
* 凭证泄露或疑似未授权访问。
* 可能影响系统稳定性的滥用模式。

<h2 id="include-in-the-report">
  上报时建议包含
</h2>

* 受影响环境和接口。
* 时间范围和复现步骤。
* 日志、requestId、Webhook eventId 或截图。
* 问题当前是否仍在发生。

<h2 id="safe-reporting-guidelines">
  安全上报原则
</h2>

* 未修复的漏洞不要公开披露。
* 除证明问题所必需的范围外，不要访问、下载、修改或保留数据。
* 不要进行拒绝服务、破坏、社会工程或资金变动测试。
* 使用测试账户和最小安全 PoC。
* 从附件中移除密码、API Secret、访问令牌、私钥和无关个人数据。

<h2 id="suggested-report-format">
  建议报告格式
</h2>

```text
标题：
受影响组件和环境：
首次发现时间（UTC）：
问题当前状态：
技术说明：
复现步骤：
预期安全行为：
实际行为：
潜在影响：
脱敏证据：
研究人员或合作方联系方式：
```

<h2 id="security-contact">
  安全联系方式
</h2>

请将漏洞和紧急安全事件私下发送至：

[security@6mm.com](mailto:security@6mm.com)

一般接入问题请使用[支持请求模板](/zh-CN/resources/support-request-template)。安全研究人员还应查看[漏洞悬赏](/zh-CN/security-compliance/bug-bounty-program)中的范围和负责任披露要求。