資安漏洞懸賞(網路安全漏洞協同揭露政策與白帽子獎勵計畫)
歡迎來到 UUPAY 資安應變中心 (UUPAY Security Response Center, USRC)!
作為全球領先的加密貨幣支付與卡片服務平台,UUPAY 始終將用戶的資產安全、隱私保護以及底層架構的防禦能力放在首位。我們誠摯邀請全球網路安全專家、白帽子研究員與資安社群夥伴,與我們共同維護安全、透明且穩固的加密支付基礎建設。
🛡️ 資安研究合規承諾 我們全力支持遵循**負責任的漏洞揭露原則(Responsible Disclosure)**的資安研究行為。只要您遵守本政策並在未經授權前不對外公開尚未修補的漏洞,UUPAY 承諾不會對合規的資安研究人員追究法律責任。
💰 漏洞懸賞分級與獎勵標準
依據漏洞危害程度、利用難度及影響範圍,我們將提供最高 $50,000+ USDT 的現金獎勵。評估標準參考 CVSS v3.1 與加密資安標準:
| 風險等級 | 懸賞獎勵 (USDT) | 初審確認 SLA | 典型漏洞情境與範例 |
|---|---|---|---|
| 🚨 嚴重 (Critical) | $5,000 – $50,000+ | 12 小時內 | 遠端程式碼執行 (RCE)、資金池越權轉帳提領、核心簽章私鑰外洩、智能合約致命邏輯漏洞 |
| ⚠️ 高危 (High) | $1,500 – $5,000 | 24 小時內 | 交易金額或費率越權竄改、身分驗證機制繞過、SQL 注入、敏感資料大量外洩 |
| 🟡 中危 (Medium) | $300 – $1,500 | 48 小時內 | 儲存型 XSS (Cross-Site Scripting)、未授權存取敏感後台 API 介面、提權風險 |
| 🔵 低危 (Low) | $50 – $300 | 5 個工作天 | 局部 CSRF、輕微設定瑕疵、客戶端本機資料未加密儲存、反射型 XSS |
🎯 授權測試範圍 (In-Scope Targets)
以下網域與端點皆屬於授權測試範圍:
- 官方網站與 API 介面:
https://*.uupay.com/https://api.uupay.com - 行動應用程式:UUPAY iOS App 與 Android APK 用戶端
- 智能合約與清算層:UUPAY 鏈上託管與充提幣智能合約
⚠️ 非授權測試行為 (Out-of-Scope)
- 任何形式的阻斷服務攻擊(DoS / DDoS)
- 針對 UUPAY 員工或用戶的社交工程、釣魚攻擊(Phishing)
- 實體攻擊、辦公室設備突破,或第三方服務供應商的漏洞
📬 漏洞提報與回應流程
請將您的資安報告寄送至官方資安應變信箱:
security@uupay.com
提報時請盡量包含以下資訊:
- 漏洞名稱、受影響的具體網域或 API 端點
- 詳細的重現步驟(PoC 腳本、HTTP 請求封包截圖或錄影)
- 漏洞影響範圍評估與修補方案建議
成功提報並經確認的有效漏洞,我們將於 3 個工作天內完成 USDT 獎金匯款,提報者亦將受邀入選 UUPAY 榮譽白帽子名人堂 (Hall of Fame)。
感謝您為 UUPAY 及全球加密支付安全做出的卓越貢獻!
