漏洞披露政策
修订日期:2026 年 8 月 9 日
本页为中文译本,英文原文见 /security。两个版本如有出入,以英文版本为准。
DZMM 欢迎安全研究者的报告。本政策说明如何向我们报告服务中的漏洞、我们收到报告后会做什么,以及你遵守本政策时能得到什么保护。
我们为采纳的报告付费——从确有其事但影响很小的缺陷 10 USDT,到最严重的 50,000 USDT。本政策下的所有奖励均以 USDT 支付;完整档位和条件见第 8 节。动手测试之前请先读第 4 节:那里的规则既是安全港的条件,也是奖励的条件。
1. 适用范围
本政策覆盖:
a) 在 www.dzmm.ai 与 dzmm.io 上提供的 DZMM 网页应用,以及它调用的 API 接口;
b) 通过我们官方渠道获取的 DZMM 官方移动应用。
其余一律不在范围内,包括:
- 上面没有列出的任何主机、地址或服务,包括我们的内部、办公和构建基础设施;
- 指向上述应用的别名域名与镜像域名——请在 www.dzmm.ai 上测试;
- Beta、预发布和预览环境;
- 我们使用但不运营的第三方服务,例如支付服务商、内容分发网络、邮件服务商和 AI 模型提供方。这些请报告给对应的服务商。
不确定某个目标在不在范围内,请先问我们再测。
2. 如何报告
发邮件到 [email protected],主题行开头加 [SECURITY],这样你的报告一到就会被从普通客服队列里分出来。
请写明:
a) 漏洞描述,以及你认为它造成的安全影响;
b) 受影响的具体网址、接口或应用页面;
c) 可复现的分步操作;
d) 你使用的测试账号邮箱;
e) 概念验证代码、请求日志或截图。
一封邮件报一个漏洞。中文和英文的报告我们同样欢迎。
没加主题前缀的报告一样收得到,只是我们接手会慢一些。
3. 我们会做什么
a) 确认收到:3 个工作日内确认。
b) 判定:10 个工作日内告诉你我们是否采纳、如何评定严重程度,以及我们认为它落在哪一个奖励档位。
c) 进展:修复期间至少每 14 天同步一次。
d) 结果:修复上线后通知你,你可以自己验证。
如果 5 个工作日内没有收到我们的任何回复,请重发一次,不要默认我们忽略了你。
4. 测试规则
我们的服务里存放着真实的人私密的对话内容。保护这些数据的优先级高于你的概念验证做得完不完整。测试时你必须:
- 只能使用你自己注册的账号。 不得登录、访问或以任何方式操作他人的账号。
- 用你自己的数据来证明。 越权类问题,请用你自己控制的两个账号来演示,或者针对你自己放进去的内容演示。本政策不允许你读取其他用户的账号,我们也没有能力授权你这么做:那份数据属于用户,不是我们可以拿出来送人的。
- 万一还是碰到了别人的数据,停下来。 这种事会发生,本身并不会让你脱离本政策。立即停止,不要复制、不要留存,并尽快告诉我们你够到了什么、怎么够到的。在那之后继续取,就是一个选择了——它会让你同时失去第 5 节的保护和奖励。
- 不得修改或删除不属于你的数据。
- 不得影响服务可用性。 不做拒绝服务测试,不做压力测试,扫描速率不得影响其他用户。
- 不得针对人。 不对我们的用户、员工、承包方或供应商进行社会工程、钓鱼或物理侵入。
- 点到为止。 不横向渗透到其他系统,不建立持久化,不在我们的基础设施上安装工具。
- 在披露截止日之前保密。截止日是「我们修复上线之日」和「你报告之后第 90 天」中较早的那一个。本政策各处都以这一个日期为准,包括第 8 节的奖励条件。过了它你就可以自由公开,我们也乐意与你协调。
- 遵守法律,你所在司法辖区的和我们所在司法辖区的。
奖励买的是能力,不是赃物。 我们最高一档覆盖远程代码执行和大规模导出数据库,它的支付依据是你令人信服地证明了你能够做到——针对你自己控制的账号和内容,或者针对我们事先与你约定的目标。一个行数统计、一份表结构或目录清单、一条你先放进自己第二个账号、再用本不该够到它的会话取到的记录:任何一样都足以定案。你不需要碰到真实用户的数据,而且你不可以。大规模导出用户数据,奖励和安全港一起作废,无论你发现了什么。
如果你认为不越过本节的界限就无法证明你的发现,那正是停下来写信给我们的时刻。我们会和你商定演示方式——预置一个账号、放一条标记记录、给一个执行窗口。问一句不花你任何代价,也永远不会因此把你降档;我们评的是你确立的能力,不是你愿意造成的损害。
5. 安全港
只要你在研究漏洞时善意地遵守本政策,我们将:
- 就服务条款第 6 条中与安全测试有关的那两条限制而言——即「干扰或绕过服务的安全机制」和「尝试未授权访问任何系统或网络」——视你的研究为已获授权;
- 不就此对你提起或支持任何法律行动,也不就此向执法机关举报你;
- 不封停你为研究而注册的测试账号。用于研究以外用途的账号仍受服务条款约束。
这份授权不再延伸到别处。 服务条款的其余部分对你的约束与对任何其他用户相同,包括第 6.1 条地域限制:如果服务在你所在的地区不提供,本政策不会因此对你开放,我们也依然无法向你付款。它同样从不延伸到其他用户的账号或数据。
我们无法免除第三方享有的权利。如果有第三方就你依本政策开展的研究对你采取行动,我们会出面说明你的行为是经我们授权的。
不确定某个具体动作是否在保护范围内,请先问我们。我们宁愿事先回答一个问题,也不愿事后争论。
6. 我们不受理的报告
以下情形通常直接关闭,除非你能证明具体的安全影响:
- 自动化扫描器的输出,没有可用的概念验证;
- 缺失或配置不当的安全响应头、Cookie 标志或 TLS 选项,没有可演示的利用方式;
- 缺少 SPF、DKIM 或 DMARC 记录;
- 缺少速率限制,但拿不出实际影响;
- Self-XSS,以及在没有状态变更动作的页面上的点击劫持;
- 版本号泄漏、Banner 抓取,以及没有可用利用方式的过期依赖;
- 拒绝服务、资源耗尽和流量型攻击;
- 社会工程与物理安全;
- 需要已 root、已越狱或已被控制的设备,或需要账号已被物理控制的问题;
- 该功能本身固有的账号枚举;
- 来自第三方数据泄漏库的凭据,且没有证据表明它们在我们的服务上有效。
模型输出不算安全漏洞。 把 AI 模型哄出违反我们内容规范的内容,属于内容审核问题——请发到 [email protected],按普通客服请求处理,不要加安全主题前缀。提示注入属于本政策范围,前提是它跨越了安全边界:读到其他用户的数据、以其他用户身份执行操作,或者取出服务端的机密信息。
7. 带威胁的报告
在你已经把发现讲清楚之后,问一句它值多少钱,是这个过程中很正常的一部分,我们欢迎。
我们不接受的是施压下的谈判。扣着细节等付款、以对外披露或向第三方披露相要挟以索取报酬、或附上我们从未同意的账单——这类报告一律关闭且不予支付。出现威胁的,我们按敲诈处理。
8. 奖励
| 发现 | 奖励 |
|---|---|
| 生产系统远程代码执行;或可以大规模导出我们数据库的缺陷——私密对话、账号凭据或支付记录 | 最高 50,000 USDT |
| 证明出一条通往具体敏感数据或资金的路径:其他用户的私密对话或账号、认证绕过、账号接管、支付或余额篡改、生产环境凭据与机密泄漏 | 最高 10,000 USDT |
| 够到了上一档的边界但没有穿过去:通往其他用户非私密账号信息(如邮箱地址、消费记录)的路径、打进我们内网的服务端请求伪造、接管产品依赖的域名、达到可支撑撞库规模的账号枚举、可获得有限数量付费额度的缺陷 | 最高 2,000 USDT |
| 能够打通、影响真实但有边界:其他用户会命中的存储型 XSS、状态变更动作上的 CSRF、泄漏非敏感账号信息的越权、由我们承担成本的高开销接口滥用 | 最高 500 USDT |
| 能够打通,但需要特殊条件或大量用户配合:反射型 XSS、可用于钓鱼的开放重定向、低价值的鉴权缺口 | 最高 100 USDT |
| 确属缺陷、我们也会修复,但单独看对攻击者价值很小 | 10 USDT |
以上都是上限,不是标价。实际支付取决于你演示出的影响、普通攻击者在没有特殊前提下能走到多远,以及你的报告有多完整。我们会说明这个数字是怎么算出来的。
我们评级的那条线在 2,000 和 10,000 之间:线以上,你已经证明你能够够到我们用户的私密对话、他们的账号或者他们的钱;线以下,你证明能够够到的是它的外围。技巧多精巧不会让一份报告跨过这条线,证明出的触及范围才会。请注意这条线看的始终是你确立了能做到什么,从来不是你实际拿走了什么——见第 4 节。
你不需要为了拿到更高一档而跨过这条线。 如果你已经在外围,而下一步就会违反第 4 节的规则,那就停在那里并告诉我们:我们按你演示到的程度评级,我们宁愿付低一档,也不愿你拿我们用户的代价去证明高一档。
条件:
- 只付首份完整报告。 多人报告同一个根本问题时,奖励归第一份让我们成功复现的报告。重复报告、以及我们已经知道的问题,不予奖励。
- 一个根本问题只付一次奖励,无论它有多少个入口。
- 发现必须在第 1 节的范围内,且不在第 6 节的清单上。
- 第 4 节是付款的前提条件。 违反那些规则即丧失奖励,哪怕发现本身是真实的。特别是,大规模导出用户数据永远不会获得奖励——见第 4 节末尾。
- 在第 4 节那个截止日之前对外披露,丧失奖励。 在它之后披露则不会,哪怕修复还没上线——那 90 天是你应得的,不是我们施舍的。修复晚些上线,你的奖励照付。
- 我们在修复上线后以 USDT 支付,打到你提供的钱包地址。发送前我们与你确认使用的链,手续费由我们承担——小额奖励我们会选择手续费不会吞掉奖励的链,或者你愿意的话先记着、与你下一笔合并支付。我们不使用银行转账,也不使用其他币种。产生的税费由你自行处理。
- 我们无法支付给 DZMM 的现任及前任员工与承包方,也无法支付给身处我们在法律上不能付款的司法辖区的人。
- 判定与金额由我们决定。
在征得你同意的前提下,我们也会在致谢中以你的姓名或代号署名。你可以放弃署名而接受奖励,也可以接受署名而放弃奖励。
9. 政策变更
我们可能更新本政策。页首的修订日期代表当前版本;你提交报告时生效的那个版本,就是适用于该报告的版本。
10. 联系方式
[email protected] —— 报告安全漏洞时,请在主题行前加 [SECURITY]。
同一个地址也处理账号问题、内容投诉和其他一切事务;那些请不要加前缀。