安全与信任
漏洞披露政策
感谢你帮助 EchoBay 保护用户与服务。如果你认为发现了安全问题,请遵守以下边界,在确认最小必要证明后停止测试,并通过专用安全邮箱私下报告。
私下报告安全问题测试范围
本政策仅覆盖 EchoBay 运营的以下公开服务域名:
echobay.clubapp.echobay.clubapi.echobay.clubdownloads.echobay.club
行为边界
- 不得进行拒绝服务攻击(DDoS/DoS)、高流量压测或其他影响可用性的行为。
- 不得进行社会工程、钓鱼、冒充、骚扰,或针对 EchoBay 用户、员工及供应商的欺骗。
- 不得建立持久化、安装后门、维持未经授权的访问,或在验证后继续访问。
- 不得执行破坏或更改数据的操作,包括删除、写入、移动或损坏数据。
- 不得访问其他用户的数据;如意外看到,请立即停止,不要下载、复制、保存或传播。
如何报告
确认问题后请停止进一步操作,只保留最小必要证明,并私下发送至 security@echobay.club。不要公开披露,也不要在报告中附上无关的个人数据、凭据或完整数据集。
- 说明受影响的域名、路径、功能和你观察到的影响。
- 提供可安全复现的最少步骤;敏感值请遮盖,只保留判断问题所需的片段。
- 附上你希望用于后续沟通的联系方式。
响应目标
在专用安全邮箱收到一份可处理的完整报告后,我们的目标是:
- 3 个工作日
- 确认收到报告并提供跟踪状态。
- 7 个工作日
- 完成初步严重性分级,并说明下一步安排。
- 立即处置
- 如发现正在被严重利用的情况,优先隔离风险并采取紧急遏制措施。