返回公告中心

資安漏洞懸賞(網路安全漏洞協同揭露政策與白帽子獎勵計畫)

歡迎來到 UUPAY 資安應變中心 (UUPAY Security Response Center, USRC)

作為全球領先的加密貨幣支付與卡片服務平台,UUPAY 始終將用戶的資產安全、隱私保護以及底層架構的防禦能力放在首位。我們誠摯邀請全球網路安全專家、白帽子研究員與資安社群夥伴,與我們共同維護安全、透明且穩固的加密支付基礎建設。

🛡️ 資安研究合規承諾 我們全力支持遵循**負責任的漏洞揭露原則(Responsible Disclosure)**的資安研究行為。只要您遵守本政策並在未經授權前不對外公開尚未修補的漏洞,UUPAY 承諾不會對合規的資安研究人員追究法律責任。


💰 漏洞懸賞分級與獎勵標準

依據漏洞危害程度、利用難度及影響範圍,我們將提供最高 $50,000+ USDT 的現金獎勵。評估標準參考 CVSS v3.1 與加密資安標準:

風險等級 懸賞獎勵 (USDT) 初審確認 SLA 典型漏洞情境與範例
🚨 嚴重 (Critical) $5,000 – $50,000+ 12 小時內 遠端程式碼執行 (RCE)、資金池越權轉帳提領、核心簽章私鑰外洩、智能合約致命邏輯漏洞
⚠️ 高危 (High) $1,500 – $5,000 24 小時內 交易金額或費率越權竄改、身分驗證機制繞過、SQL 注入、敏感資料大量外洩
🟡 中危 (Medium) $300 – $1,500 48 小時內 儲存型 XSS (Cross-Site Scripting)、未授權存取敏感後台 API 介面、提權風險
🔵 低危 (Low) $50 – $300 5 個工作天 局部 CSRF、輕微設定瑕疵、客戶端本機資料未加密儲存、反射型 XSS

🎯 授權測試範圍 (In-Scope Targets)

以下網域與端點皆屬於授權測試範圍:

  • 官方網站與 API 介面https://*.uupay.com / https://api.uupay.com
  • 行動應用程式:UUPAY iOS App 與 Android APK 用戶端
  • 智能合約與清算層:UUPAY 鏈上託管與充提幣智能合約

⚠️ 非授權測試行為 (Out-of-Scope)

  • 任何形式的阻斷服務攻擊(DoS / DDoS)
  • 針對 UUPAY 員工或用戶的社交工程、釣魚攻擊(Phishing)
  • 實體攻擊、辦公室設備突破,或第三方服務供應商的漏洞

📬 漏洞提報與回應流程

請將您的資安報告寄送至官方資安應變信箱:

security@uupay.com

提報時請盡量包含以下資訊:

  1. 漏洞名稱、受影響的具體網域或 API 端點
  2. 詳細的重現步驟(PoC 腳本、HTTP 請求封包截圖或錄影)
  3. 漏洞影響範圍評估與修補方案建議

成功提報並經確認的有效漏洞,我們將於 3 個工作天內完成 USDT 獎金匯款,提報者亦將受邀入選 UUPAY 榮譽白帽子名人堂 (Hall of Fame)

感謝您為 UUPAY 及全球加密支付安全做出的卓越貢獻!