負責任保安漏洞披露
版本 1.0 · 最後更新:
如您認為您發現了彩虹匯網站或公開服務的保安漏洞,請私下向 security@rainbowpay.hk 報告。我們歡迎真誠的報告,會與您合作了解及修復問題,並請您在披露前給予我們合理時間處理。我們目前並無設立漏洞懸賞計劃。
本中文譯本僅供參考,尚待彩虹匯法律顧問審閱。現行採用的文本請參閱英文版本。 閱讀英文版本
1. 如何報告
請將您的報告發送至 security@rainbowpay.hk。請勿透過公開渠道、社交媒體、一般聯絡表格或我們的支援渠道報告漏洞。
我們接收保安報告的聯絡資料,亦以機器可讀形式發布於 /.well-known/security.txt。
為協助我們評估您的報告,請提供:
- 受影響的 URL、主機、端點或組件;
- 漏洞的描述及其潛在影響;
- 重現漏洞的逐步指示,包括任何概念驗證程式碼、請求及回應,或螢幕截圖;
- 您進行測試的日期及時間,以及您進行測試所用的 IP 地址;及
- 我們與您聯絡的方式,以及您是否希望獲得鳴謝。
如您的測試令個人資料、支付資料或憑證外洩,請勿在報告中包含該等資料,而應描述可被存取的內容。
2. 適用範圍
本政策涵蓋 rainbowpay.hk 網站及彩虹匯的公開服務,例如我們的開發人員文件及可公開存取的介面。
以下各項不屬適用範圍:
- 由第三方營運的系統及服務,包括我們的支付合作夥伴、支付計劃、託管及服務供應商——請向相關供應商報告該等系統的問題;
- 依賴實體接觸、社交工程或受入侵用戶裝置的發現;
- 僅由自動掃描工具產生而未有證明可被利用影響的報告;及
- 只能透過令服務效能下降才能證明的拒絕服務漏洞。
3. 真誠測試
在調查及報告漏洞時,您必須:
- 不存取、修改、刪除或保留屬於商戶、其客戶或任何其他人士的數據,但為證明漏洞而必需的最低限度除外,並在提交報告後安全刪除任何該等數據;
- 不進行破壞性測試,或採取任何可能更改、損害或降低我們系統或數據效能的行動;
- 不對我們的員工、商戶或合作夥伴使用社交工程、網絡釣魚或任何其他欺騙手段;
- 不企圖實體進入我們的辦公室、設施或設備;
- 不進行拒絕服務或分散式拒絕服務攻擊;
- 不使用會降低我們服務效能或可用性的自動化或大量掃描;
- 只使用您擁有或獲明確授權使用的帳戶及憑證;
- 遵守適用法律;及
- 對漏洞詳情保密,在我們完成補救或與您議定披露日期前,不向公眾或任何第三方披露。
請在作出任何披露前,給予我們合理時間進行調查及補救。複雜的問題或涉及第三方的問題可能需要較長時間解決,我們會向您通報情況。
4. 您可期望我們做到的事項
如您按照本政策報告漏洞,我們會:
- 確認收到您的報告;
- 進行調查,並告知您我們能否確認該漏洞;
- 合理地向您通報我們的補救進展;
- 在適當情況下,與您議定任何公開披露的時間及內容;及
- 在問題解決後,如您希望且在適當情況下,就該發現公開向您鳴謝。
如我們信納有關研究是真誠地並按照本政策進行,我們無意就該研究對研究人員採取法律行動,亦無意將其轉介執法機關。此項不適用於違反本政策或適用法律的活動,亦不能約束第三方。
5. 獎勵
彩虹匯目前並無設立漏洞懸賞計劃,提交報告並不產生任何獲得付款或其他獎勵的權利。請勿以付款作為披露的條件。
6. 本政策的修改
我們可不時更新本政策。版本編號及生效日期載於本頁頂部。