安全漏洞悬赏(网络安全漏洞协同披露政策与白帽子奖励计划)
欢迎来到 UUPAY 安全响应中心 (UUPAY Security Response Center, USRC)!
作为全球领先的加密货币支付与卡服务平台,UUPAY 始终将用户的资产安全、隐私保护以及底层架构的防御能力放在首位。我们诚挚邀请全球网络安全专家、白帽子研究员和安全社区伙伴与我们共同维护安全、透明且坚固的加密支付基础设施。
🛡️ 安全研究合规承诺 我们全力支持遵循**负责任的漏洞披露原则(Responsible Disclosure)**的安全研究行为。只要您遵守本政策并在未经授权前不对外公开未修复漏洞,UUPAY 承诺不会对合规安全研究人员追究法律责任。
💰 漏洞悬赏评级与奖励标准
根据漏洞危害程度、利用难度及影响范围,我们将提供最高 $50,000+ USDT 的现金奖励。评估标准参考 CVSS v3.1 与加密安全标准:
| 风险等级 | 悬赏奖励 (USDT) | 初审确认 SLA | 典型漏洞场景与示例 |
|---|---|---|---|
| 🚨 严重 (Critical) | $5,000 – $50,000+ | 12 小时内 | 远程代码执行 (RCE)、资金池越权转账提现、核心签名私钥泄露、智能合约致命逻辑漏洞 |
| ⚠️ 高危 (High) | $1,500 – $5,000 | 24 小时内 | 交易金额或费率越权篡改、身份认证机制绕过、SQL 注入、敏感数据批量泄露 |
| 🟡 中危 (Medium) | $300 – $1,500 | 48 小时内 | 存储型 XSS (Cross-Site Scripting)、未授权访问敏感后台 API 接口、提权风险 |
| 🔵 低危 (Low) | $50 – $300 | 5 个工作日 | 局部 CSRF、轻微配置瑕疵、客户端本地数据未加密存储、反射型 XSS |
🎯 授权测试范围 (In-Scope Targets)
以下域名与端点均属于授权测试范围:
- 官方网站与 API 接口:
https://*.uupay.com/https://api.uupay.com - 移动端应用程序:UUPAY iOS App & Android APK 客户端
- 智能合约与清算层:UUPAY 链上托管与充提币智能合约
⚠️ 非授权测试行为 (Out-of-Scope)
- 任何形式的拒绝服务攻击(DoS / DDoS)
- 针对 UUPAY 员工或用户的社会工程学、钓鱼攻击(Phishing)
- 物理攻击、办公室设备突破或第三方便利服务商漏洞
📬 漏洞提交与响应流程
请将您的安全报告提交至官方安全响应邮箱:
security@uupay.com
提交报告时请尽量包含以下信息:
- 漏洞名称、受影响的具体域名或 API 端点
- 详细的复现步骤(PoC 脚本、HTTP 请求包截屏或录屏)
- 漏洞影响范围评估与修复方案建议
成功提交并被确认的有效漏洞,我们将于 3 个工作日内完成 USDT 奖金打款,报告者亦将受邀入选 UUPAY 荣誉白帽子名人堂 (Hall of Fame)。
感谢您为 UUPAY 及全球加密支付安全作出的卓越贡献!
