返回公告中心

安全漏洞悬赏(网络安全漏洞协同披露政策与白帽子奖励计划)

欢迎来到 UUPAY 安全响应中心 (UUPAY Security Response Center, USRC)

作为全球领先的加密货币支付与卡服务平台,UUPAY 始终将用户的资产安全、隐私保护以及底层架构的防御能力放在首位。我们诚挚邀请全球网络安全专家、白帽子研究员和安全社区伙伴与我们共同维护安全、透明且坚固的加密支付基础设施。

🛡️ 安全研究合规承诺 我们全力支持遵循**负责任的漏洞披露原则(Responsible Disclosure)**的安全研究行为。只要您遵守本政策并在未经授权前不对外公开未修复漏洞,UUPAY 承诺不会对合规安全研究人员追究法律责任。


💰 漏洞悬赏评级与奖励标准

根据漏洞危害程度、利用难度及影响范围,我们将提供最高 $50,000+ USDT 的现金奖励。评估标准参考 CVSS v3.1 与加密安全标准:

风险等级 悬赏奖励 (USDT) 初审确认 SLA 典型漏洞场景与示例
🚨 严重 (Critical) $5,000 – $50,000+ 12 小时内 远程代码执行 (RCE)、资金池越权转账提现、核心签名私钥泄露、智能合约致命逻辑漏洞
⚠️ 高危 (High) $1,500 – $5,000 24 小时内 交易金额或费率越权篡改、身份认证机制绕过、SQL 注入、敏感数据批量泄露
🟡 中危 (Medium) $300 – $1,500 48 小时内 存储型 XSS (Cross-Site Scripting)、未授权访问敏感后台 API 接口、提权风险
🔵 低危 (Low) $50 – $300 5 个工作日 局部 CSRF、轻微配置瑕疵、客户端本地数据未加密存储、反射型 XSS

🎯 授权测试范围 (In-Scope Targets)

以下域名与端点均属于授权测试范围:

  • 官方网站与 API 接口https://*.uupay.com / https://api.uupay.com
  • 移动端应用程序:UUPAY iOS App & Android APK 客户端
  • 智能合约与清算层:UUPAY 链上托管与充提币智能合约

⚠️ 非授权测试行为 (Out-of-Scope)

  • 任何形式的拒绝服务攻击(DoS / DDoS)
  • 针对 UUPAY 员工或用户的社会工程学、钓鱼攻击(Phishing)
  • 物理攻击、办公室设备突破或第三方便利服务商漏洞

📬 漏洞提交与响应流程

请将您的安全报告提交至官方安全响应邮箱:

security@uupay.com

提交报告时请尽量包含以下信息:

  1. 漏洞名称、受影响的具体域名或 API 端点
  2. 详细的复现步骤(PoC 脚本、HTTP 请求包截屏或录屏)
  3. 漏洞影响范围评估与修复方案建议

成功提交并被确认的有效漏洞,我们将于 3 个工作日内完成 USDT 奖金打款,报告者亦将受邀入选 UUPAY 荣誉白帽子名人堂 (Hall of Fame)

感谢您为 UUPAY 及全球加密支付安全作出的卓越贡献!