安全政策与负责任披露
我们高度重视OGRECORDS™的安全。我们诚挚欢迎以善意报告漏洞的研究人员。本政策说明如何提交漏洞报告,以及你可期待我们提供的响应。
报告漏洞
请将报告发送至: info@og-records.com
请描述漏洞、受影响的URL或接口,并附上复现步骤。机器可读的联系方式请见我们的 security.txt.
适用范围
适用范围包括:
og-records.comwww.og-records.comadmin.og-records.comapi.og-records.com
不适用范围包括:
- 拒绝服务(DoS/DDoS)攻击与压力测试
- 针对员工或用户的社交工程、钓鱼攻击
- 对设施或硬件的物理访问
- 垃圾信息,或仅提供最佳实践建议且无实际安全影响(例如缺少无利用价值的Header)
- 第三方服务、平台或依赖项
安全港
只要你遵守本政策,我们即视你的研究为授权行为。我们将不会对你采取任何法律行动,并会与你协作尽快修复问题。对于无意中、出于善意的违规行为,我们不会追究。
我们请求你
- 仅使用你自己的测试账号和数据。
- 不得导出、修改或删除任何数据。
- 不得侵犯他人隐私。
- 不得中断或降低服务可用性。
- 在公开细节前,请给予我们合理时间进行修复。
你可期待我们做到
- 3个工作日内收到接收确认。
- 处理过程中的状态更新。
- 对关键漏洞进行优先修复。
- 根据你的选择予以认可。
认可
目前我们不提供付费漏洞奖励计划。如你愿意,在修复漏洞后,我们将公开致谢你为漏洞发现者。