仅限自有账户
仅可针对您自己拥有或获明确许可使用的账户、密钥与数据进行测试。一旦能够证明问题存在,请立即停止。
受影响的网址、接口、合约、客户端发行版本或规范章节,如已知版本号也请提供。
攻击者可能实现的目标——读取数据、转移资产、更改状态、绕过限额——以及触发条件。
使用您自己的账户与测试数据复现问题的最简步骤,如有助于说明,可附带无害的概念验证。
后续问题的联系方式,以及问题披露时您是否希望获得致谢。
测试指引
仅可针对您自己拥有或获明确许可使用的账户、密钥与数据进行测试。一旦能够证明问题存在,请立即停止。
切勿运行或提交针对生产系统的攻击载荷。请描述其机制,并确保任何概念验证均为无害。
请勿访问、复制、修改或保留他人的数据。若无意中接触到此类数据,请立即停止,并在报告中描述所见情况,但不要附上数据本身。
请勿影响其他任何人的服务。拒绝服务攻击、垃圾信息、社会工程与物理入侵均不属于可接受的测试范围。
适用范围
如不确定某项发现是否属于适用范围,请直接报告并询问。
适用范围内
不适用范围
响应阶段
我们会确认已收到您的报告,并提供一个编号,供后续所有沟通使用。
我们会复现问题,评估其严重程度与受影响组件,并与您分享评估结果。
我们会依据严重程度确定优先级,开发、测试并发布修复方案,并在工作推进期间持续告知您进展。
我们会与您就任何公开披露的时间与内容达成一致,并在您同意的情况下,对您的贡献表示致谢。
修复复杂问题所需的时间可能长于确认问题本身。在披露事宜达成一致前,请对相关细节保密。
安全港
本政策下开展的善意研究已获得授权。
如果您遵循上述适用范围与规则,避免对人员、数据与服务可用性造成损害,并及时、保密地报告问题,我们将视您的研究为已获授权,并不会因此对您采取法律行动。如果您不确定某项活动是否被允许,请在测试前先咨询:发送邮件至 hello@orbitraone.com。