返回首页
安全

发现了漏洞?请告诉我们。

我们为承受不起身份暴露的人运营一套支付系统,而支撑它的是我们自己维护的一套小型基础设施。如果你找到了攻破它的方法,我们宁愿从你这里听到,而不是从客户那里。

如何报告

发送到这里

dev@buyukesim.com

一封邮件就够了。说明你发现了什么、如何复现,以及攻击者能借此做什么。一份粗略的笔记胜过一份你永远不会发出的精致报告。

同一地址也以机器可读的形式发布在 /.well-known/security.txt

你会得到什么

我们的承诺

真人回复

这是一个小团队,不是分诊台。我们力争在几天内回复,并明确告诉你我们是否认为这是真正的问题,包括我们认为不是的时候。

不作法律威胁

对于遵循本页面的善意研究,我们不会提起法律诉讼,也不会请他人代为提起。只要你在这些规则之内,就无需担心我们。

愿意的话署名

你开口,我们就在修复后署上你的名字。你不说,我们就不把你牵扯进来。未经询问不会公布你的姓名。

范围

哪些算数

范围之内

  • buyukesim.com 及其下的一切
  • 订单 API 以及支付和 webhook 端点
  • mcp.buyukesim.com 上的 MCP 端点
  • Telegram 机器人
  • 我们的 Tor onion 镜像

范围之外

  • 我们的供应商、运营商和支付处理方 - 请向他们报告
  • 背后没有可利用性的缺失响应头或扫描器评分
  • 拒绝服务、压力测试和流量洪泛
  • 任何需要物理接触或失窃设备的情形
  • 针对我们、我们客户或供应商的社会工程

规则

请不要做的事

这些不是法律套话。每一条都在这里,是因为违反它会伤害真实的客户,或烧掉我们更愿意花在修复上的钱。

  • 不要碰不属于你的数据。如果你触及了另一位客户的订单,请停下并告诉我们你看到了什么,不要收集它。
  • 不要为了测试支付流程而下虚假订单。问我们,我们会帮你安全地测试。
  • 不要对线上站点大量运行自动扫描器。
  • 不要让客户的服务变差。如果某项测试会让站点宕机,请描述它而不是执行它。
  • 在公开之前,给我们一个合理的修复时间。

扫描器那条规则为何不是套话

2026 年 7 月,一次自动扫描创建了 95 个垃圾订单,一个下午就烧光了我们的客服预算。没有任何数据被攻破,没有客户损失什么,但清理是真实的,账单也是真实的。把扫描器对准我们只会被拦截,而且几乎只会找到噪音。手工测试本来就能发现更多。

我们不支付赏金

与其粉饰,不如先说清楚。没有赏金计划,也没有报酬,因为我们是一个小团队,假装并非如此只会浪费你的时间。我们能提供的是快速而诚实的回复、真正的修复,以及你愿意的话署名。

隐私政策