調查規則:
賞金計劃中,幣市只承認和鼓勵合理範圍內的調查。合理範圍內的調查包括但不限於:
- 不洩露其他用戶的隱私,不破壞相關數據,不干擾幣市的日常服務;
- 在尋找漏洞的過程中,只針對用戶自己的帳戶進行調查,並且不嘗試訪問或盜取其他用戶的資料或擾亂其他用戶的服務;
- 在調查過程中,不以幣市物理安全設施為目標;不嘗試使用社交工程攻擊或者使用釣魚郵件或者DDOS進行攻擊
- 在發現漏洞後,第一時間向幣市進行報告,且只向幣市進行報告
- 在將漏洞透露給其他人之前,請給我們發送書面警告並預留合理且充足的時間讓我們修復漏洞
我們希望用戶以合理的方式調查和報告漏洞,而不是利用調查破壞其他用戶本應享受的服務。否則,調查者的行為可能會被理解為一種蓄意攻擊
參與資格:
一般來說,任何對我們網站的安全性或者交易系統的完整性產生重大影響的漏洞都有資格獲得獎勵,但幣市有權決定一個漏洞是否重要到足以獲得獎勵
通常情況下,符合獎勵條件的安全問題包括但不限於以下幾種:
- 跨站請求偽造(CSRF)
- 跨站腳本攻擊(XSS)
- 代碼注入
- 遠程代碼執行
- 特權提升漏洞(Privilege Escalation)
- 認證繞過漏洞
- 點擊劫持(Click Jacking)
- 敏感資料外洩