报告漏洞
请发送邮件至 security@sytance.com,说明受影响的资产、潜在影响、复现步骤和最简概念验证(PoC)。除非理解问题确有必要,否则请勿包含凭据、客户内容或个人数据。
1. 适用范围
本政策适用于链接至本页面、由序衡科技有限公司运营的公开网站、托管应用和 API,包括 Sytance 服务。
客户环境、客户管理的系统、第三方服务、集成、并非由我们维护的开源项目,以及不归我们所有或控制的基础设施不在范围内。Sytance 使用的第三方组件,仅在报告涉及其对 Sytance 运营服务的影响时属于本政策范围。
如果无法确定所有权或范围,请联系 security@sytance.com,并在继续前等待确认。
2. 获授权的善意研究
只有在善意开展、不超出适用范围、遵守以下规则,并且仅限于为确认和报告疑似漏洞而合理必要的活动时,安全研究才会获得本政策授权。
- 仅使用您拥有或获准使用的账户和数据。
- 仅执行确认问题所需的最少测试,并将请求量保持在不会影响服务或其他用户的水平。
- 如果接触到他人的数据、凭据或保密信息,请立即停止。
- 不得保留、更改、删除、披露或批量下载数据。
- 不得建立持久化访问、部署恶意软件,或将漏洞用于验证和报告以外的目的。
- 及时报告问题、对细节保密,并给予我们合理的调查和处理机会。
3. 禁止的测试
- 拒绝服务、负载、压力或资源耗尽测试。
- 社会工程、网络钓鱼、撞库或密码喷洒。
- 物理攻击或测试第三方设施与基础设施。
- 破坏性活动、数据损坏、批量创建账户或大规模自动扫描。
- 违反法律或他人权利的测试。
- 威胁、勒索或索取付款。
4. 报告应包含的内容
简洁且可复现的报告有助于我们安全地评估问题并更快作出响应。如有,请提供以下内容:
- 受影响的域名、URL、API 路由、功能或组件。
- 漏洞及其潜在影响的清晰说明。
- 使用测试账户和脱敏数据的复现步骤。
- 最简概念验证(PoC)、请求与响应、截图或日志摘录。
- 任何前置条件和已经采取的安全措施。
- 您希望使用的联系方式。
5. 响应目标
对于信息足够完整的报告,我们力争在三个工作日内确认收到,并在十个工作日内提供初步研判结果。已验证的问题处于持续调查期间时,如果报告者提供了有效联系方式,我们力争至少每十个工作日提供一次有实质内容的状态更新。
工作日是指星期一至星期五,不包括香港公众假期。这些是沟通目标,并非保证的修复期限。报告不完整、提交量较高、技术异常复杂或需要依赖第三方时,所需时间可能延长;在可行情况下,我们会说明更新后的预计时间。
6. 我们如何处理报告
- 接收与跟踪——记录报告、确认受影响资产是否在范围内,并与报告者建立联系渠道。
- 初步研判与复现——评估所提供的信息、尝试复现相关行为、排除重复报告,并在需要时请求澄清。
- 风险评估与优先级——问题经验证后,根据严重程度、可利用性、受影响的数据与用户、暴露程度、补偿性控制措施和漏洞遭主动利用的证据确定优先级。
- 修复与验证——责任团队制定缓解或修复方案、对其进行测试、管理相关发布或第三方依赖,并验证处理结果。
- 结案与披露——向报告者说明可以共享的处理结果,协调任何公开披露,并考虑是否需要发布安全公告或致谢。
7. 安全港
如果您善意努力遵守本政策,我们将在依法有权授权的范围内将相关研究视为已经授权,也不会仅因本政策范围内善意研究所导致的意外行为而发起法律行动。
如果第三方就符合本政策的活动发起法律行动,我们可以确认该活动是在我们的漏洞披露流程下开展。我们无法代表其他组织授权活动,也无法承诺第三方或公共机关将如何响应。
安全港条款不授权违法、鲁莽、恶意或勒索行为,不影响他人的权利,也不保护在我们要求停止后仍继续实施的行为。
8. 协调披露与致谢
在我们调查期间,请对疑似漏洞、概念验证、受影响客户信息和修复细节保密。通常,我们会以在确认收到信息足够完整的报告后 90 个自然日内完成协调披露为目标。发布前请联系我们,以便双方就技术范围及能让用户及时采取保护措施的发布日期达成一致。
适当的披露日期可能因严重程度、漏洞是否正遭主动利用、客户风险、发布准备情况和受影响的第三方而提前或推迟。我们不会仅为避免受到审查而要求延期;如果确实需要更多时间,我们会在不增加风险的前提下说明原因。
披露有助于用户保护自身时,我们可能发布安全公告。在公开报告者姓名前,我们会与其讨论署名方式。
本政策不是漏洞赏金计划,不产生获得付款、奖励、雇佣或其他补偿的权利。