漏洞赏金计划

我们的用户和合作伙伴的安全是重中之重。因此,我们创建了此漏洞赏金计划,以鼓励研究人员社区识别和报告我们服务中的漏洞,确保不断改进。

1. 范围

  • 范围内:bytemax.exchange 域名下的服务(网站、API 及官方子域名)。
  • 范围外:第三方服务、外部集成,以及 ByteMax 无法控制的供应商/平台。
  • 仅限非破坏性测试:禁止 DoS/DDoS、垃圾请求、暴力破解、影响用户的攻击或导致服务降级的行为。

2. 负责任披露规则

我们要求研究人员对发现保密,直到我们能够修复漏洞。禁止:

  • 访问、修改或销毁其他用户的数据。
  • 执行导致严重服务不可用的攻击。
  • 利用漏洞获取不正当优势或利润。

通过遵守规则,我们提供安全港,不涉及与授权测试相关的法律措施或账户暂停。

3. 报告漏洞

如需报告漏洞,请发送邮件至 [email protected]。

4. 简化分类

我们使用四个主要级别来确定严重性:

  • 低: 小问题或影响有限(例如:简单的反射型 XSS)。
  • 中: 部分未经授权的访问或具有特定条件的存储型 XSS。
  • 高: 敏感数据泄露,危险注入。
  • 危急: 远程代码执行,完全服务器访问或大规模数据泄露。

5. 简化奖励计算

在验证漏洞后,我们会分配一个严重性(低、中、高或危急)并应用以下奖励值:

严重性支付范围
低R$ 200 - R$ 500
中R$ 800 - R$ 1,500
高R$ 2,000 - R$ 5,000
危急R$ 10,000 以上

每个范围内的最终价值可能会根据漏洞利用的复杂性、原创性、实际风险以及提交文档的质量而有所不同。

6. 内部流程

  1. 请将报告发送至 [email protected],并简要说明影响。
  2. 请提供复现步骤、证据(日志/截图),如可能请提供非破坏性的 PoC。
  3. 等待确认并与我们协作验证问题和完成修复。
  4. 在问题修复并与团队确认之前,请保持保密,勿公开披露。

7. 贡献研究人员

感谢以负责任方式为 ByteMax 安全做出贡献的研究人员:

  • Igor Pascal
  • Pedro Rodiguero

8. 结论

感谢您帮助我们保障 ByteMax 的安全。如有疑问,请联系 [email protected]。
© 2026 ByteMax Exchange. 保留所有权利。