负责任的披露政策
最后更新:2026年7月4日
CORPYO 重视独立安全研究人员的工作。如果您认为在我们的系统中发现了安全漏洞,我们希望听到您的意见,并承诺以善意与您合作,了解并解决该问题。
范围
本政策适用于:
- CORPYO 网站及营销页面(corpyo.com 及其子域名)
- CORPYO 客户仪表板及身份验证系统
- CORPYO 公共 API
以下内容不在范围内:
- 针对生产系统的拒绝服务(DoS/DDoS)测试
- 针对 CORPYO 员工或设施的社会工程学、网络钓鱼或物理攻击
- 未事先与 [email protected] 协调、产生大量流量的自动化扫描
- 针对我们集成的第三方服务的测试(请直接向该第三方报告)
- 需要物理接触设备或需要已被入侵账户的发现
报告流程
请发送邮件至 [email protected],内容包括:
1. 对漏洞及其潜在影响的清晰描述 2. 重现该漏洞的逐步说明 3. 任何概念验证代码、截图或请求/响应示例(请避免访问、修改或泄露超出证明该问题所严格必要范围的数据) 4. 您的联系方式,以便我们跟进问题或为您的发现给予认可
如需安全地分享敏感细节,请在发送报告内容前通过同一邮箱索取我们当前的 PGP 密钥。我们发布的 `security.txt` 文件(位于 `/.well-known/security.txt`)也列出了我们当前的报告联系方式及加密密钥。
响应时间线
我们力求做到:
- 在 3 个工作日内确认新报告
- 在 10 个工作日内提供初步评估(有效性、严重程度、范围)
- 在问题解决之前,按合理间隔持续向您通报修复进展
响应时间可能因报告数量和复杂程度而有所不同,但我们会主动沟通,而不会让报告石沉大海。
安全港
CORPYO 不会对以下研究人员采取法律行动:
- 善意努力遵守本政策
- 避免侵犯隐私、破坏数据及中断服务
- 仅与其拥有或获得明确许可测试的账户进行交互
- 在任何公开披露之前,给予我们合理的机会调查并修复所发现的问题
我们认为按照本政策进行的安全研究是经授权的,不会对此类研究提起法律诉讼或向执法机构举报您。如果第三方针对您依据本政策开展的活动提起法律诉讼,我们将说明您的行为已获得授权。
协调披露
我们要求您在公开分享漏洞细节之前,给予我们合理的调查和修复时间窗口。我们乐于与研究人员逐案讨论披露时间安排,并会在修复上线后(经许可)为研究人员署名致谢。
安全联系方式
电子邮件: [email protected] 漏洞披露报告: [email protected] RFC 9116 文件: `/.well-known/security.txt`
