漏洞懸賞計畫

以 Markdown 格式查看

安全是 6MM的根本優先事項。

作為專業級的交易基礎設施, 6MM 致力於維持系統安全、資金保護及交易穩定性的最高標準。

我們積極鼓勵負責任的安全研究,並歡迎與獨立研究人員、合作夥伴及技術專家合作,協助識別並減輕 6MM 生態系統中的潛在漏洞。


計畫目標

6MM蟲子賞金計畫的目標是:

  • 及早識別並解決安全漏洞
  • 保護合作夥伴平台與連結生態系統
  • 維護系統完整性及不中斷的交易運作
  • 促進明確、專業且負責任的揭露流程

測試範圍

漏洞懸賞計畫可能包括但不限於以下領域:

  • 交易引擎與訂單匹配邏輯
  • 保證金、風險控制與清算機制
  • API 與 SDK 介面與權限控制
  • 網頁與行動存取層
  • 認證、授權與會話管理
  • 基礎設施配置與部署安全性

隨著平台演進,範圍可調整。


負責任揭露政策

參與此計畫的安全研究人員預期能:

  • 透過指定聯絡管道私下提交漏洞報告
  • 在問題解決前避免公開披露
  • 提供明確的重現步驟與影響分析
  • 以善意行事,避免利用或濫用資料

6MM 承諾對所有有效投稿進行及時審查、評估與回應。


嚴重程度與獎勵

獎勵是根據以下多項綜合評估決定的:

  • 嚴重程度等級(危急/高/中/低)
  • 對系統安全性、資金或交易穩定性的潛在影響
  • 報告的品質、清晰度及可重複性

關鍵或高影響的漏洞可能有資格獲得較高的獎勵。

獎勵結構、付款方式及資格可能會依合作夥伴政策調整。


超出範圍的問題

以下項目通常不包含在漏洞懸賞計畫中:

  • 社會工程攻擊
  • 拒絕服務(DoS / DDoS)攻擊
  • 第三方服務或相依中的漏洞
  • 需要實體存取裝置或基礎設施的問題

漏洞提交與聯絡

請透過以下官方管道提交所有安全漏洞報告:

📧 安全聯絡電子郵件

security@6mm.com

建議投稿詳情:

  • 清晰的脆弱性描述
  • 受影響的組件及潛在影響
  • 逐步複製說明或概念驗證(PoC),如適用
  • 支援資料,如截圖、日誌或測試環境細節

請勿透過客服、企業或公開管道揭露漏洞。


回應流程

收到有效報告後, 6MM 會遵循以下流程:

  1. 資安團隊的初步驗證
  2. 影響評估與嚴重程度分類
  3. 整治措施的發展與部署
  4. 向記者提供的回饋
  5. 獎勵發放或正式確認(如適用)

結語

6MM 認為負責任的揭露與與資安社群的合作,是建立韌性且長期交易基礎設施的關鍵。

我們感謝您為維護 6MM 及其合作夥伴生態系統的安全、穩定與可信所做的貢獻。