最后更新时间: 2025年11月20日
在 GGWP Inc.,我们的使命是营造安全、包容的游戏社区。我们高度重视内容审核算法的安全性、客户数据的安全性以及玩家的隐私。
我们深知安全社区在构建更安全的互联网方面发挥着重要作用。我们感谢安全研究人员、道德黑客以及游戏社区为帮助我们识别和解决安全问题所做的贡献。如果您认为在我们的平台、API 或 SDK 中发现了安全漏洞,欢迎您尽快告知我们。
我们认为,只要您遵守本政策,安全研究和漏洞披露即属于《计算机欺诈和滥用法》(CFAA)、《数字千年版权法》(DMCA)及其他适用反黑客法律项下”已授权”的行为。
对于因意外或善意而违反本政策的行为,我们承诺不会对您提起或支持法律诉讼。
但是,本安全港不适用于以下情形:
请将您的测试范围限定在由 GGWP Inc. 拥有和运营的资产上:
为继续享有安全港保护,您必须:
以下问题通常被视为不在范围内,除非其能证明存在重大安全影响:
请通过电子邮件将您的报告发送至 security@ggwp.com。
您的报告应包括:
当您向我们提交漏洞时,我们承诺:
我们努力根据问题的严重程度进行修复。在商业上合理的努力范围内,我们的修复目标定义如下:
| 严重程度 | 定义 | 目标修复时限 |
| 严重 | 严重数据泄露、生产系统上的远程代码执行。 | 3 天 |
| 高 | 权限提升、重大数据篡改、横向移动。 | 7 天 |
| 中 | 有限的数据泄露、需要用户交互的操作(XSS、CSRF)。 | 30 天 |
| 低 | 轻微配置问题、影响极小的信息披露。 | 90 天/尽力而为 |
我们奉行协同漏洞披露原则。仅在以下情况之后,您才被授权公开您的发现:
标准披露的例外情况:
我们由衷感谢帮助我们维护游戏生态系统安全的安全研究人员。不过,为了设定正确的预期,有必要说明我们计划的性质。
无金钱奖励
目前,本计划为漏洞披露计划(VDP),而非付费漏洞赏金计划。我们目前不为提交的漏洞提供经济补偿或现金奖励。请勿在提交报告时期望获得报酬,也不得将获得补偿作为披露漏洞详情的条件。
我们的感谢
虽然我们无法提供现金赏金,但我们珍视您的贡献,并乐于为有效、高影响力的报告提供以下认可:
我们使用 Cookie 进行分析,以了解网站流量。您可以接受或拒绝这些非必要 Cookie。 详细信息及您的权利,请见我们的 Cookie 政策。