安全报告
安全通信
BoomPay 非常重视安全性,并严格遵循适用的 OpenPGP 标准和 RFC 来实现与 GPG 兼容的安全通信。
加密您的报告
我们强烈鼓励安全研究人员使用我们的公钥加密漏洞报告并将其发送至security@boompay.ca.
下载 BoomPay 公钥为了维护操作安全,我们强烈建议发送 GPG 签名和加密的电子邮件。您可以使用原生支持 GPG 的注重隐私的电子邮件提供商(例如 ProtonMail)轻松完成此操作,或者使用具有安全意识的本地电子邮件客户端和浏览器扩展(例如 Thunderbird 或 Mailvelope)。
VDP
漏洞披露政策
该政策解释了涵盖哪些系统和研究活动、如何报告潜在漏洞以及您可以从 BoomPay 获得什么。
安全港
如果您在安全研究期间真诚地努力遵守本政策,BoomPay 会认为该研究已获得授权。我们将与您合作了解并解决问题,并且我们不会发起或支持与合规研究相关的法律诉讼。如果第三方因您根据本政策进行的活动而对您提起法律诉讼,我们将告知您的研究已根据我们的 VDP 指南获得授权。
在 BoomPay 的条款会阻止本政策授权的研究的有限范围内,我们放弃对合规研究的这些限制。该安全港仅适用于 BoomPay 控制下的合法索赔,对独立第三方、检察官、监管机构或法院没有约束力。您仍必须遵守适用的法律。如果您不确定计划的研究是否涵盖在内,请在继续之前给我们发送电子邮件。
范围
根域boompay.ca和 BoomPay 拥有或运营的服务*.boompay.ca在范围内。
超出范围
- BoomPay 不拥有或运营的第三方供应商、服务、应用程序或基础设施,即使从 BoomPay 服务链接也是如此。
- 针对 BoomPay 员工、承包商、客户、合作伙伴或服务提供商的社会工程,包括网络钓鱼、网络钓鱼、冒充和借口。
- 物理攻击、办公室访问测试、尾随、设备盗窃或试图访问设施。
向该供应商报告超出范围的供应商系统中的漏洞。如果所有权或范围不清楚,请在测试前询问我们。
交战规则
要遵守本政策,您必须:
- 尽一切努力避免隐私侵犯、服务中断、系统性能下降以及数据破坏或操纵。
- 不要执行拒绝服务或分布式拒绝服务测试、发送过多流量或干扰生产可用性。
- 请勿使用撞库、密码喷洒、恶意软件、破坏性负载或大容量自动扫描。
- 仅在需要确认漏洞存在时使用漏洞利用。不要建立持久性、转向其他系统、泄露数据或访问超出最低证明要求的记录。
- 仅使用您拥有或拥有明确使用权限的帐户和数据。
- 请勿创建或更改实际付款、贷款、签名、通知、留置权、追偿行动、客户消息或其他商业交易。
- 如果您遇到个人、财务、身份验证或其他敏感数据,请立即停止测试并报告。请勿复制、保留、更改或披露。
- 立即报告漏洞,并在公开披露之前为 BoomPay 提供合理的机会进行调查和修复。
- 不得威胁、勒索或要求付款以换取扣留报告或披露。
包含哪些内容
发送受影响的主机或 URL、问题及其潜在影响的清晰描述、可重现的步骤以及最低限度的概念证明。仅当屏幕截图或日志不会暴露不必要的个人或机密信息时才包含屏幕截图或日志。
我们将承认并评估可操作的报告,努力验证问题,并在实际情况下分享进展。通过该计划提交的信息将用于防御目的,包括调查和补救。
赏金和奖励
BoomPay 目前运营着一个专注于安全披露的仅限 VDP 的计划。我们目前不提供现金奖励。有效且可操作的报告将获得公司奖励,并在研究人员的许可下,在我们的名人堂获得公众认可。
名人堂
我们感谢帮助我们提高 BoomPay 安全性的研究人员。只有在研究人员许可的情况下才能发布认可信息。
尚未列出任何研究人员。
发现了什么?
加密详细信息并通过我们的官方安全通道发送。