跳转到正文
ORBITRAONE

负责任披露

私密报告,共同披露。

如果您认为自己发现了 ORBITRA ONE™ 的安全漏洞——无论是在本网站还是在 Orbitra Prime、Orbitra L1 或 Orbitra Realm 的相关组件中——请私密地向我们报告。我们会与研究人员共同确认问题、修复漏洞,并就披露方式达成一致。

报告流程

一份有效报告应包含的内容。

请通过本页表单或发送邮件至 hello@orbitraone.com 提交报告。清晰、简明的报告能够最快获得确认。

  1. 01

    受影响组件

    受影响的网址、接口、合约、客户端发行版本或规范章节,如已知版本号也请提供。

  2. 02

    影响

    攻击者可能实现的目标——读取数据、转移资产、更改状态、绕过限额——以及触发条件。

  3. 03

    复现步骤

    使用您自己的账户与测试数据复现问题的最简步骤,如有助于说明,可附带无害的概念验证。

  4. 04

    您的联系方式

    后续问题的联系方式,以及问题披露时您是否希望获得致谢。

测试指引

在不伤害任何人的前提下进行测试。

01

仅限自有账户

仅可针对您自己拥有或获明确许可使用的账户、密钥与数据进行测试。一旦能够证明问题存在,请立即停止。

02

不得对生产环境使用攻击载荷

切勿运行或提交针对生产系统的攻击载荷。请描述其机制,并确保任何概念验证均为无害。

03

不得涉及个人数据

请勿访问、复制、修改或保留他人的数据。若无意中接触到此类数据,请立即停止,并在报告中描述所见情况,但不要附上数据本身。

04

不得造成干扰

请勿影响其他任何人的服务。拒绝服务攻击、垃圾信息、社会工程与物理入侵均不属于可接受的测试范围。

适用范围

本政策的覆盖范围。

如不确定某项发现是否属于适用范围,请直接报告并询问。

适用范围内

  • orbitraone.com 及其各语言版本页面、表单与接口
  • 访问受理与咨询流程,包括同意处理机制
  • NexusSDK 客户端库与文档代码示例
  • Orbitra L1 协议规范与节点客户端发行版本
  • NexusWASM 沙箱隔离与 EVM Capsule 网关控制
  • 密码学实现,包括 Q-Switch 签名套件

不适用范围

  • 拒绝服务与流量型攻击
  • 针对人员或场所的社会工程、钓鱼与物理攻击
  • 未证明实际影响的自动化扫描结果
  • 缺少响应头等最佳实践建议,但不构成可利用问题
  • 需要依赖受害者已被攻陷设备或已解锁账户的发现
  • 由第三方运营的服务——请向相应运营方报告
  • 品牌仿冒与诈骗网站——请通过联系页面报告

响应阶段

报告提交后会发生什么。

  1. 01

    确认收悉

    我们会确认已收到您的报告,并提供一个编号,供后续所有沟通使用。

  2. 02

    分级评估

    我们会复现问题,评估其严重程度与受影响组件,并与您分享评估结果。

  3. 03

    修复

    我们会依据严重程度确定优先级,开发、测试并发布修复方案,并在工作推进期间持续告知您进展。

  4. 04

    协调披露

    我们会与您就任何公开披露的时间与内容达成一致,并在您同意的情况下,对您的贡献表示致谢。

修复复杂问题所需的时间可能长于确认问题本身。在披露事宜达成一致前,请对相关细节保密。

安全港

本政策下开展的善意研究已获得授权。

如果您遵循上述适用范围与规则,避免对人员、数据与服务可用性造成损害,并及时、保密地报告问题,我们将视您的研究为已获授权,并不会因此对您采取法律行动。如果您不确定某项活动是否被允许,请在测试前先咨询:发送邮件至 hello@orbitraone.com

提交报告

将您的报告发送给安全团队。

请使用本表单,或发送邮件至 hello@orbitraone.com。请描述问题本身,切勿附加针对生产系统的攻击载荷或任何个人数据。

  1. 01您的报告将获得确认并附上编号。
  2. 02问题复现后,将与您分享分级评估结果。
  3. 03发布前将与您就披露时间达成一致。
  4. 04切勿附带密码、私钥或他人数据。

请勿提供密码、私钥、助记词或身份证件。