安全報告
安全通信
BoomPay 非常重視安全性,並嚴格遵循適用的 OpenPGP 標準和 RFC 來實現與 GPG 兼容的安全通信。
加密你的報告
我哋強烈鼓勵安全研究人員使用我哋的公鑰加密漏洞報告並將其發送至security@boompay.ca.
下載 BoomPay 公鑰為了維護操作安全,我哋強烈建議發送 GPG 簽名和加密的電子郵件。你可以使用原生支持 GPG 的注重隱私的電子郵件提供商(例如 ProtonMail)輕鬆完成此操作,或者使用具有安全意識的本地電子郵件客戶端和瀏覽器擴展(例如 Thunderbird 或 Mailvelope)。
VDP
漏洞披露政策
該政策解釋了涵蓋哪些系統和研究活動、點樣報告潛在漏洞以及你可以從 BoomPay 攞到什麼。
安全港
如果你在安全研究期間真誠地努力遵守本政策,BoomPay 會認為該研究已攞到授權。我哋將與你合作瞭解並解決問題,並且我哋不會發起或支持與合規研究相關的法律訴訟。如果第三方因你根據本政策進行的活動而對你提起法律訴訟,我哋將告知你的研究已根據我哋的 VDP 指南攞到授權。
在 BoomPay 的條款會阻止本政策授權的研究的有限範圍內,我哋放棄對合規研究的這些限制。該安全港僅適用於 BoomPay 控制下的合法索賠,對獨立第三方、檢察官、監管機構或法院沒有約束力。你仍必須遵守適用的法律。如果你不確定計劃的研究是否涵蓋在內,請在繼續之前給我哋發送電子郵件。
範圍
根域boompay.ca和 BoomPay 擁有或運營的服務*.boompay.ca在範圍內。
超出範圍
- BoomPay 不擁有或運營的第三方供應商、服務、應用程序或基礎設施,即使從 BoomPay 服務鏈接也是如此。
- 針對 BoomPay 員工、承包商、客戶、合作伙伴或服務提供商的社會工程,包括網絡釣魚、網絡釣魚、冒充和藉口。
- 物理攻擊、辦公室訪問測試、尾隨、設備盜竊或試圖訪問設施。
向該供應商報告超出範圍的供應商系統中的漏洞。如果所有權或範圍不清楚,請在測試前詢問我哋。
交戰規則
要遵守本政策,你必須:
- 盡一切努力避免隱私侵犯、服務中斷、系統性能下降以及數據破壞或操縱。
- 不要執行拒絕服務或分佈式拒絕服務測試、發送過多流量或干擾生產可用性。
- 請勿使用撞庫、密碼噴灑、惡意軟件、破壞性負載或大容量自動掃描。
- 僅在需要確認漏洞存在時使用漏洞利用。不要建立持久性、轉向其他系統、洩露數據或訪問超出最低證明要求的記錄。
- 僅使用你擁有或擁有明確使用權限的帳戶和數據。
- 請勿創建或更改實際付款、貸款、簽名、通知、留置權、追償行動、客戶消息或其他商業交易。
- 如果你遇到個人、財務、身份驗證或其他敏感數據,請立即停止測試並報告。請勿複製、保留、更改或披露。
- 立即報告漏洞,並在公開披露之前為 BoomPay 提供合理的機會進行調查和修復。
- 不得威脅、勒索或要求付款以換取扣留報告或披露。
包含哪些內容
發送受影響的主機或 URL、問題及其潛在影響的清晰描述、可重現的步驟以及最低限度的概念證明。僅當屏幕截圖或日誌不會暴露不必要的個人或機密信息時才包含屏幕截圖或日誌。
我哋將承認並評估可操作的報告,努力驗證問題,並在實際情況下分享進展。通過該計劃提交的信息將用於防禦目的,包括調查和補救。
賞金和獎勵
BoomPay 目前運營著一個專注於安全披露的僅限 VDP 的計劃。我哋目前不提供現金獎勵。有效且可操作的報告將攞到公司獎勵,並在研究人員的許可下,在我哋的名人堂攞到公眾認可。
名人堂
我哋感謝幫助我哋提高 BoomPay 安全性的研究人員。只有在研究人員許可的情況下才能發布認可信息。
尚未列出任何研究人員。
發現了什麼?
加密詳細信息並通過我哋的官方安全通道發送。