漏洞披露政策

漏洞披露政策

最后更新时间: 2025年11月20日

简介

在 GGWP Inc.,我们的使命是营造安全、包容的游戏社区。我们高度重视内容审核算法的安全性、客户数据的安全性以及玩家的隐私。

我们深知安全社区在构建更安全的互联网方面发挥着重要作用。我们感谢安全研究人员、道德黑客以及游戏社区为帮助我们识别和解决安全问题所做的贡献。如果您认为在我们的平台、API 或 SDK 中发现了安全漏洞,欢迎您尽快告知我们。

安全港(法律保护)

我们认为,只要您遵守本政策,安全研究和漏洞披露即属于《计算机欺诈和滥用法》(CFAA)、《数字千年版权法》(DMCA)及其他适用反黑客法律项下”已授权”的行为。

对于因意外或善意而违反本政策的行为,我们承诺不会对您提起或支持法律诉讼。

但是,本安全港不适用于以下情形:

  • 勒索或敲诈:要求支付费用以换取暂不披露或修复漏洞。
  • 欺诈:利用漏洞欺骗我们的系统、员工或客户以谋取经济利益。
  • 数据窃取:故意访问、下载或传输超出验证概念严格必要范围的数据。
  • 恶意行为:任何旨在破坏我们服务的完整性或可用性的行为(例如破坏数据、植入持久性恶意软件)。

范围

范围内资产

请将您的测试范围限定在由 GGWP Inc. 拥有和运营的资产上:

  • Web 应用程序: dashboard.ggwp.com
  • API 端点: api.ggwp.com.
  • 客户端 SDK:适用于 Unity、Unreal 的官方 GGWP Inc. SDK

受限资产(需要许可)

  • 审核模型与 AI:针对我们机器学习模型进行模型反演、训练数据提取或对抗性攻击等测试,未经事先书面同意严禁进行

范围外资产

  • 我们客户的游戏:严禁测试、入侵或破坏使用我们服务的游戏工作室的视频游戏、服务器或基础设施。测试应针对我们的 API 接口进行,而非游戏客户端本身。
  • 由非 GGWP Inc. 提供商托管的第三方服务(例如 HubSpot、支撑服务的 AWS 基础设施,但不得破坏应用层)。

准则与交战规则

为继续享有安全港保护,您必须:

  1. 不得造成损害:不得降低我们服务的性能(例如 DoS/DDoS 攻击),或干扰我们为客户提供的审核能力。
  2. 隐私优先:请勿访问、下载或修改不属于您的账户中的数据。如果您发现属于他人的 PII(个人身份信息)、聊天记录或语音录音,请立即停止并报告该漏洞。
  3. 禁止横向渗透:不得利用已发现的漏洞渗透到内部系统或其他客户环境。
  4. 保密性:在我们获得合理的时间修复该问题之前,请勿向公众或第三方披露该漏洞(详见下文”披露政策”)。

排除项(不合格漏洞)

以下问题通常被视为不在范围内,除非其能证明存在重大安全影响:

  • 针对我们员工或客户的社会工程学攻击(网络钓鱼、语音钓鱼)。
  • 针对我们办公场所的物理安全攻击。
  • UI/UX 缺陷或拼写错误。
  • 缺乏速率限制(除非其对服务可用性构成严重威胁)。
  • 缺少 HTTP 安全标头(除非能证明具体影响)。
  • 仅导致 AI 分类”错误”的对抗性输入(这属于质量问题,而非安全漏洞,除非其导致代码执行或数据泄露)。

如何报告漏洞

请通过电子邮件将您的报告发送至 security@ggwp.com

您的报告应包括:

  1. 描述:漏洞的位置和性质。
  2. 复现步骤:清晰的分步指南或概念验证(PoC)脚本。
  3. 影响:该漏洞可能被如何利用,以及哪些数据/系统面临风险。

我们对您的承诺

当您向我们提交漏洞时,我们承诺:

  1. 确认收悉:我们将在 3 个工作日内确认收到您的报告。
  2. 审查:我们将在 10 个工作日内对报告进行分类处理,并确认漏洞的有效性。
  3. 沟通:我们将及时向您通报处理进展。

目标修复时限

我们努力根据问题的严重程度进行修复。在商业上合理的努力范围内,我们的修复目标定义如下:

严重程度定义目标修复时限
严重严重数据泄露、生产系统上的远程代码执行。3 天
权限提升、重大数据篡改、横向移动。7 天
有限的数据泄露、需要用户交互的操作(XSS、CSRF)。30 天
轻微配置问题、影响极小的信息披露。90 天/尽力而为

披露政策

我们奉行协同漏洞披露原则。仅在以下情况之后,您才被授权公开您的发现:

  • 我们已通知您漏洞已修复;或
  • 自您首次报告之日起已过90 天,且我们未因修复的复杂性而要求延期。

标准披露的例外情况:

  • 加速披露:如果某漏洞正在被实际利用(即”零日漏洞”),我们可能同意缩短披露时限,以便及时提醒社区。
  • 延长披露:如果某漏洞影响复杂的生态系统(例如需要供应商提供上游修复的第三方依赖项),我们可能会要求延长 90 天以上的时限,以确保在公开发布前修复更广泛的生态系统

奖励与认可


我们由衷感谢帮助我们维护游戏生态系统安全的安全研究人员。不过,为了设定正确的预期,有必要说明我们计划的性质。

无金钱奖励


目前,本计划为漏洞披露计划(VDP),而非付费漏洞赏金计划。我们目前不为提交的漏洞提供经济补偿或现金奖励。请勿在提交报告时期望获得报酬,也不得将获得补偿作为披露漏洞详情的条件。

我们的感谢


虽然我们无法提供现金赏金,但我们珍视您的贡献,并乐于为有效、高影响力的报告提供以下认可:

  • 名人堂:经您许可,我们将把您的姓名和个人主页链接列入我们的安全名人堂。
  • 专业认可:我们可能会提供推荐信或 LinkedIn 认可信,以确认您对我们安全态势所做的贡献。
  • 周边礼品:在特殊情况下,我们可自行决定寄送公司周边礼品,以表达我们的谢意。