← 返回首页
安全
发现了漏洞?请告诉我们。
我们为承受不起身份暴露的人运营一套支付系统,而支撑它的是我们自己维护的一套小型基础设施。如果你找到了攻破它的方法,我们宁愿从你这里听到,而不是从客户那里。
如何报告
发送到这里
dev@buyukesim.com一封邮件就够了。说明你发现了什么、如何复现,以及攻击者能借此做什么。一份粗略的笔记胜过一份你永远不会发出的精致报告。
同一地址也以机器可读的形式发布在 /.well-known/security.txt
你会得到什么
我们的承诺
真人回复
这是一个小团队,不是分诊台。我们力争在几天内回复,并明确告诉你我们是否认为这是真正的问题,包括我们认为不是的时候。
不作法律威胁
对于遵循本页面的善意研究,我们不会提起法律诉讼,也不会请他人代为提起。只要你在这些规则之内,就无需担心我们。
愿意的话署名
你开口,我们就在修复后署上你的名字。你不说,我们就不把你牵扯进来。未经询问不会公布你的姓名。
范围
哪些算数
范围之内
- buyukesim.com 及其下的一切
- 订单 API 以及支付和 webhook 端点
- mcp.buyukesim.com 上的 MCP 端点
- Telegram 机器人
- 我们的 Tor onion 镜像
范围之外
- 我们的供应商、运营商和支付处理方 - 请向他们报告
- 背后没有可利用性的缺失响应头或扫描器评分
- 拒绝服务、压力测试和流量洪泛
- 任何需要物理接触或失窃设备的情形
- 针对我们、我们客户或供应商的社会工程
规则
请不要做的事
这些不是法律套话。每一条都在这里,是因为违反它会伤害真实的客户,或烧掉我们更愿意花在修复上的钱。
- 不要碰不属于你的数据。如果你触及了另一位客户的订单,请停下并告诉我们你看到了什么,不要收集它。
- 不要为了测试支付流程而下虚假订单。问我们,我们会帮你安全地测试。
- 不要对线上站点大量运行自动扫描器。
- 不要让客户的服务变差。如果某项测试会让站点宕机,请描述它而不是执行它。
- 在公开之前,给我们一个合理的修复时间。
扫描器那条规则为何不是套话
2026 年 7 月,一次自动扫描创建了 95 个垃圾订单,一个下午就烧光了我们的客服预算。没有任何数据被攻破,没有客户损失什么,但清理是真实的,账单也是真实的。把扫描器对准我们只会被拦截,而且几乎只会找到噪音。手工测试本来就能发现更多。
我们不支付赏金
与其粉饰,不如先说清楚。没有赏金计划,也没有报酬,因为我们是一个小团队,假装并非如此只会浪费你的时间。我们能提供的是快速而诚实的回复、真正的修复,以及你愿意的话署名。
