漏洞懸賞計畫
漏洞懸賞計畫
安全是 6MM的根本優先事項。
作為專業級的交易基礎設施, 6MM 致力於維持系統安全、資金保護及交易穩定性的最高標準。
我們積極鼓勵負責任的安全研究,並歡迎與獨立研究人員、合作夥伴及技術專家合作,協助識別並減輕 6MM 生態系統中的潛在漏洞。
計畫目標
6MM蟲子賞金計畫的目標是:
- 及早識別並解決安全漏洞
- 保護合作夥伴平台與連結生態系統
- 維護系統完整性及不中斷的交易運作
- 促進明確、專業且負責任的揭露流程
測試範圍
漏洞懸賞計畫可能包括但不限於以下領域:
- 交易引擎與訂單匹配邏輯
- 保證金、風險控制與清算機制
- API 與 SDK 介面與權限控制
- 網頁與行動存取層
- 認證、授權與會話管理
- 基礎設施配置與部署安全性
隨著平台演進,範圍可調整。
負責任揭露政策
參與此計畫的安全研究人員預期能:
- 透過指定聯絡管道私下提交漏洞報告
- 在問題解決前避免公開披露
- 提供明確的重現步驟與影響分析
- 以善意行事,避免利用或濫用資料
6MM 承諾對所有有效投稿進行及時審查、評估與回應。
嚴重程度與獎勵
獎勵是根據以下多項綜合評估決定的:
- 嚴重程度等級(危急/高/中/低)
- 對系統安全性、資金或交易穩定性的潛在影響
- 報告的品質、清晰度及可重複性
關鍵或高影響的漏洞可能有資格獲得較高的獎勵。
獎勵結構、付款方式及資格可能會依合作夥伴政策調整。
超出範圍的問題
以下項目通常不包含在漏洞懸賞計畫中:
- 社會工程攻擊
- 拒絕服務(DoS / DDoS)攻擊
- 第三方服務或相依中的漏洞
- 需要實體存取裝置或基礎設施的問題
漏洞提交與聯絡
請透過以下官方管道提交所有安全漏洞報告:
📧 安全聯絡電子郵件
security@6mm.com
建議投稿詳情:
- 清晰的脆弱性描述
- 受影響的組件及潛在影響
- 逐步複製說明或概念驗證(PoC),如適用
- 支援資料,如截圖、日誌或測試環境細節
請勿透過客服、企業或公開管道揭露漏洞。
回應流程
收到有效報告後, 6MM 會遵循以下流程:
- 資安團隊的初步驗證
- 影響評估與嚴重程度分類
- 整治措施的發展與部署
- 向記者提供的回饋
- 獎勵發放或正式確認(如適用)
結語
6MM 認為負責任的揭露與與資安社群的合作,是建立韌性且長期交易基礎設施的關鍵。
我們感謝您為維護 6MM 及其合作夥伴生態系統的安全、穩定與可信所做的貢獻。