概述
我们高度重视系统安全,也珍视安全研究社区的贡献。如果你认为在我们的服务中发现了安全漏洞,欢迎向我们报告。我们乐于与你合作,尽快解决问题。
适用范围
本政策适用于你在以下域名所托管系统中发现的任何漏洞:
任何实质影响用户数据机密性或完整性的设计或实现问题,通常都属于本计划的范围。
奖励
赏金依据漏洞的严重程度、影响范围和报告质量发放。最终奖励金额由我们酌情决定,并会综合考虑:
- 漏洞的技术严重程度
- 潜在的业务影响
- 报告的质量与完整度
- 问题的可复现性
对可能严重影响我们系统或用户的关键漏洞,将给予更高奖励。
行为准则
在进行研究时,我们要求你:
- 不得尝试拒绝服务攻击
- 不得对我们的服务进行滥发骚扰
- 不得访问或修改其他用户的数据
- 未经事先批准不得进行自动化扫描
- 不得实施社会工程攻击
如何报告
请将你的发现发送至 security@skincade.com,并包含以下内容:
- 漏洞描述
- 复现步骤
- 概念验证(如有)
- 问题的影响
安全港条款
凡以符合本政策的方式开展的活动,均视为经授权的行为,我们不会对你提起法律诉讼。
如第三方对你提起法律诉讼,而你已遵守本政策,我们将采取措施说明你的行为符合本政策的规定。
响应时间表
我们力争达到以下响应目标:
- 初步响应:24-48 小时
- 问题分级:3-5 个工作日
- 问题解决:视复杂程度而定
- 赏金支付:解决后 30 天内
