共声岛 EchoBay

安全与信任

漏洞披露政策

感谢你帮助 EchoBay 保护用户与服务。如果你认为发现了安全问题,请遵守以下边界,在确认最小必要证明后停止测试,并通过专用安全邮箱私下报告。

私下报告安全问题

测试范围

本政策仅覆盖 EchoBay 运营的以下公开服务域名:

  • echobay.club
  • app.echobay.club
  • api.echobay.club
  • downloads.echobay.club

行为边界

  • 不得进行拒绝服务攻击(DDoS/DoS)、高流量压测或其他影响可用性的行为。
  • 不得进行社会工程、钓鱼、冒充、骚扰,或针对 EchoBay 用户、员工及供应商的欺骗。
  • 不得建立持久化、安装后门、维持未经授权的访问,或在验证后继续访问。
  • 不得执行破坏或更改数据的操作,包括删除、写入、移动或损坏数据。
  • 不得访问其他用户的数据;如意外看到,请立即停止,不要下载、复制、保存或传播。

如何报告

确认问题后请停止进一步操作,只保留最小必要证明,并私下发送至 security@echobay.club。不要公开披露,也不要在报告中附上无关的个人数据、凭据或完整数据集。

  • 说明受影响的域名、路径、功能和你观察到的影响。
  • 提供可安全复现的最少步骤;敏感值请遮盖,只保留判断问题所需的片段。
  • 附上你希望用于后续沟通的联系方式。

响应目标

在专用安全邮箱收到一份可处理的完整报告后,我们的目标是:

3 个工作日
确认收到报告并提供跟踪状态。
7 个工作日
完成初步严重性分级,并说明下一步安排。
立即处置
如发现正在被严重利用的情况,优先隔离风险并采取紧急遏制措施。