跳至主要內容

負責任保安漏洞披露

版本 1.0 · 最後更新:

如您認為您發現了彩虹匯網站或公開服務的保安漏洞,請私下向 security@rainbowpay.hk 報告。我們歡迎真誠的報告,會與您合作了解及修復問題,並請您在披露前給予我們合理時間處理。我們目前並無設立漏洞懸賞計劃。

本中文譯本僅供參考,尚待彩虹匯法律顧問審閱。現行採用的文本請參閱英文版本。 閱讀英文版本

1. 如何報告

請將您的報告發送至 security@rainbowpay.hk。請勿透過公開渠道、社交媒體、一般聯絡表格或我們的支援渠道報告漏洞。

我們接收保安報告的聯絡資料,亦以機器可讀形式發布於 /.well-known/security.txt。

為協助我們評估您的報告,請提供:

  • 受影響的 URL、主機、端點或組件;
  • 漏洞的描述及其潛在影響;
  • 重現漏洞的逐步指示,包括任何概念驗證程式碼、請求及回應,或螢幕截圖;
  • 您進行測試的日期及時間,以及您進行測試所用的 IP 地址;及
  • 我們與您聯絡的方式,以及您是否希望獲得鳴謝。
如您的測試令個人資料、支付資料或憑證外洩,請勿在報告中包含該等資料,而應描述可被存取的內容。

2. 適用範圍

本政策涵蓋 rainbowpay.hk 網站及彩虹匯的公開服務,例如我們的開發人員文件及可公開存取的介面。

以下各項不屬適用範圍:

  • 由第三方營運的系統及服務,包括我們的支付合作夥伴、支付計劃、託管及服務供應商——請向相關供應商報告該等系統的問題;
  • 依賴實體接觸、社交工程或受入侵用戶裝置的發現;
  • 僅由自動掃描工具產生而未有證明可被利用影響的報告;及
  • 只能透過令服務效能下降才能證明的拒絕服務漏洞。

3. 真誠測試

在調查及報告漏洞時,您必須:

  • 不存取、修改、刪除或保留屬於商戶、其客戶或任何其他人士的數據,但為證明漏洞而必需的最低限度除外,並在提交報告後安全刪除任何該等數據;
  • 不進行破壞性測試,或採取任何可能更改、損害或降低我們系統或數據效能的行動;
  • 不對我們的員工、商戶或合作夥伴使用社交工程、網絡釣魚或任何其他欺騙手段;
  • 不企圖實體進入我們的辦公室、設施或設備;
  • 不進行拒絕服務或分散式拒絕服務攻擊;
  • 不使用會降低我們服務效能或可用性的自動化或大量掃描;
  • 只使用您擁有或獲明確授權使用的帳戶及憑證;
  • 遵守適用法律;及
  • 對漏洞詳情保密,在我們完成補救或與您議定披露日期前,不向公眾或任何第三方披露。

請在作出任何披露前,給予我們合理時間進行調查及補救。複雜的問題或涉及第三方的問題可能需要較長時間解決,我們會向您通報情況。

4. 您可期望我們做到的事項

如您按照本政策報告漏洞,我們會:

  • 確認收到您的報告;
  • 進行調查,並告知您我們能否確認該漏洞;
  • 合理地向您通報我們的補救進展;
  • 在適當情況下,與您議定任何公開披露的時間及內容;及
  • 在問題解決後,如您希望且在適當情況下,就該發現公開向您鳴謝。

如我們信納有關研究是真誠地並按照本政策進行,我們無意就該研究對研究人員採取法律行動,亦無意將其轉介執法機關。此項不適用於違反本政策或適用法律的活動,亦不能約束第三方。

5. 獎勵

彩虹匯目前並無設立漏洞懸賞計劃,提交報告並不產生任何獲得付款或其他獎勵的權利。請勿以付款作為披露的條件。

6. 本政策的修改

我們可不時更新本政策。版本編號及生效日期載於本頁頂部。

法律及監管資訊

Cookie 偏好設定

選擇我們可使用的非必要 Cookie。絕對必要的 Cookie 會一直啟用,因為網站需要它們才能運作。

  • 絕對必要

    保安、負載平衡、表格保護及記錄您的 Cookie 選擇。

    一直啟用

閱讀 Cookie 政策