developer-resource

简体中文English

漏洞賞金計劃

我們通過賞金計劃來邀請軟件安全社區研究和發掘 Matters 平臺上的安全漏洞。如果你想要報告安全漏洞或者有問題詢問,請通過 security@matters.news 聯繫我們。

符合標準的漏洞

以下域名與材料屬於本計劃範疇內:

爲符合該計劃資格,你需要展示如何可重複地利用以上域名與材料中的安全漏洞,比如:

不符合標準的漏洞

以下是一些我們認爲不會造成明顯威脅、或者需要結構性調整產品邏輯才能解決的議題。我們不將這些議題作爲有效漏洞,但我們仍然希望聽到你的建議和評論。

  1. Self-XSS
  2. 沒有實用攻擊場景的 CSRF/CORS 配置漏洞
  3. 同一個用戶註冊多個帳號
  4. 自動化一些用戶操作,例如讚賞、評論或者閱讀記錄
  5. 使用 Matters API 的第三方工具上的漏洞
  6. LikeCoin、IPFS 等第三方項目的內部邏輯

我們希望你:

我們會:

獎金

我們將會根據漏洞的嚴重程度和提交的完善程度自主決定獎金的級別。獎金可以以 LikeCoin(優先考慮) 的形式或者美元的形式送出。

關鍵:$500 (50000 LIKE)

關鍵的安全漏洞對廣大用戶或 Matters 平臺本身造成直接和立即的威脅。例如:

重要:$150(15000 LIKE)

重要的安全漏洞允許攻擊者讀取或者更改未經許可的銘感數據。重要安全漏洞一般而言比關鍵安全漏洞波及範圍更小,但是仍然可以給攻擊者打開大量未經許可的權限。例如:

中等:$100 (10000 LIKE)

中等的安全漏洞允許攻擊者讀取或者更改部分未經許可的數據。中等安全漏洞一般比重要安全漏洞暴露的數據敏感程度更低或者範圍更小。比如:

輕度:在 GitHub 與 Matters 上致謝與認可

不屬於以上定義的安全漏洞,或者週邊服務及第三方依賴相關的漏洞。比如:

法務與尾註

我們只接受個人開發者與研究者的漏洞提交,而不與漏洞交易商合作。

如果你所居住的國家在美國禁止出口名單中,或者你在美國聯邦通緝令或禁止出口名單上,你將無法參與這個計劃。

我們保留對漏洞提交的價值和有效性的最終決定權。本項目在未來可能會變更和取消,但變更將不具追溯效力。感謝你和我們一起讓 Matters 更加安全!