Điều tra và báo cáo có trách nhiệm
Điều tra và báo cáo có trách nhiệm bao gồm nhưng không giới hạn ở những mục sau:
- Không vi phạm quyền riêng tư của người dùng khác, phá hủy dữ liệu, làm gián đoạn dịch vụ của chúng tôi, v.v.
- Chỉ nhắm đến tài khoản của riêng bạn trong quá trình điều tra lỗi. Không nhắm đến, cố gắng truy cập hoặc làm gián đoạn tài khoản của người dùng khác.
- Không nhắm đến các biện pháp bảo mật vật lý của chúng tôi hoặc cố gắng sử dụng hình thức tấn công phi kỹ thuật, thư rác, tấn công từ chối dịch vụ phân tán (DDOS), v.v.
- Lúc đầu chỉ báo cáo lỗi cho chúng tôi chứ không báo cáo cho người khác.
- Cho chúng tôi một khoảng thời gian hợp lý để khắc phục lỗi trước khi tiết lộ lỗi đó cho người khác và cảnh báo cho chúng tôi một cách thỏa đáng bằng văn bản trước khi tiết lộ lỗi đó cho người khác.
Nói chung, vui lòng điều tra và báo cáo lỗi bằng một nỗ lực hợp lý, thiện chí để không làm gián đoạn hoặc gây hại cho chúng tôi hoặc người dùng của chúng tôi. Nếu không, hành vi của bạn có thể bị hiểu là tấn công chứ không phải nỗ lực giúp đỡ.
Đáp ứng tiêu chí nhận thưởng
Nói chung, bất kỳ lỗi nào gây ra lỗ hổng nghiêm trọng, đối với tính bảo mật của trang web của chúng tôi hoặc tính toàn vẹn của hệ thống giao dịch của chúng tôi, đều đáp ứng tiêu chí nhận thưởng. Tuy nhiên, chúng tôi có toàn quyền quyết định liệu một lỗi có đủ nghiêm trọng để đáp ứng tiêu chí nhận thưởng hay không.
Các vấn đề bảo mật thường đáp ứng tiêu chí nhận thưởng (mặc dù không hẳn là trong mọi trường hợp) bao gồm:
- Giả mạo yêu cầu trên nhiều trang web (CSRF)
- Đưa tập lệnh lên nhiều trang (XSS)
- Chèn mã
- Thực thi mã từ xa
- Chiếm quyền cao hơn
- Bỏ qua xác thực
- Lừa nhấp chuột
- Rò rỉ dữ liệu nhạy cảm
Không đáp ứng tiêu chí nhận thưởng
Những trường hợp không đáp ứng tiêu chí nhận thưởng bao gồm:
- Các lỗ hổng trên các trang web do bên thứ ba lưu trữ (support.bitmart.com, v.v.) trừ khi chúng dẫn đến lỗ hổng trên trang web chính.
- Các lỗ hổng phụ thuộc vào tấn công vật lý, tấn công phi kỹ thuật, gửi thư rác, tấn công DDOS, v.v.
- Các lỗ hổng ảnh hưởng đến các trình duyệt lỗi thời hoặc chưa được vá lỗi.
- Các lỗ hổng trong các ứng dụng của bên thứ ba sử dụng API của BitMart.
- Các lỗi chưa được điều tra và báo cáo một cách có trách nhiệm.
- Các lỗi chúng tôi đã biết hoặc đã được người khác báo cáo (phần thưởng dành cho người báo cáo đầu tiên).
- Các vấn đề không tái tạo.
- Các vấn đề mà có lý do chính đáng chúng tôi sẽ không thể khắc phục.
Phần thưởng
- Phần thưởng tối thiểu cho các lỗi đủ điều kiện tương đương với 2000 BMX
- Phần thưởng trên mức tối thiểu là do chúng tôi quyết định, nhưng chúng tôi sẽ trả nhiều hơn đáng kể cho các vấn đề đặc biệt nghiêm trọng.
- Mỗi lỗi chỉ được nhận một phần thưởng.
Cách báo cáo lỗi
- Vui lòng gửi báo cáo LỖI đến địa chỉ security@bitmart.com
- Cố gắng đưa càng nhiều thông tin vào báo cáo của bạn càng tốt, bao gồm mô tả về lỗi, tác động tiềm tàng của lỗi và các bước để tái tạo lỗi hoặc bằng chứng về khái niệm.
- Ghi rõ tên và liên kết của bạn nếu bạn muốn tên của bạn xuất hiện trên Wall of Fame của chúng tôi (không bắt buộc).
- Ghi rõ địa chỉ BMX của bạn để thanh toán.
- Vui lòng cho chúng tôi 2 ngày làm việc để trả lời bạn trước khi gửi email khác.