漏洞赏金与测试范围
在授权范围内测试本站并报告安全问题。本页说明覆盖范围、测试规则、报告方式与处理流程。
概述
DupeForums 欢迎安全研究者以善意方式测试本站并报告安全问题。我们会确认并评估每一份符合范围的报告,并尽力完成修复。
提交报告前请先阅读「不在范围内」一节。不符合范围的报告(尤其是未授权测试、影响可用性,或涉及他人数据的行为)不在本计划的保护之列。
覆盖范围
在范围内
- 主站 https://dupeforums.net 及其 www 子域
- 开放 API:https://dupeforums.net/api/v1/*
- 账号体系:注册、登录、会话、密码修改、API 令牌
- 资源流程:上传、审核、购买、下载与许可证
- 钱包、订单与售后退款等资金相关逻辑
- 典型类型:越权访问(IDOR)、权限提升、存储型/反射型 XSS、SQL 注入、CSRF、业务逻辑缺陷
不在范围内
- 第三方服务与基础设施(CDN、支付渠道、邮件服务商等)
- 社会工程、钓鱼、物理入侵、恶意软件投放
- 拒绝服务、压力测试,以及任何影响站点可用性的行为
- 自动化扫描器产生的高频或大流量请求
- 需要用户自行安装软件、修改 hosts 或越狱设备才能触发的攻击
- 自 XSS、需要受害者主动粘贴代码的点击劫持、无敏感操作的 CSRF
- 缺少安全响应头、Cookie 属性、过期依赖版本等没有实际利用路径的问题
- 拼写与文案问题、UI/UX 建议、纯功能性缺陷,以及已被公开或已修复的问题
等级评定
| 等级 | 典型示例 |
|---|---|
| 严重 | 无需交互的远程代码执行、数据库任意读写、任意账号接管 |
| 高 | 存储型 XSS、越权读取或修改他人敏感数据、支付与许可证逻辑绕过 |
| 中 | 需要一定交互的 XSS、可导致敏感操作的 CSRF、造成实质影响的信息泄露 |
| 低 | 影响有限的安全缺陷,或需要极特殊前提才能利用的问题 |
等级按实际影响与可利用性评定。奖励按报告质量与漏洞影响综合确定,具体额度与形式由管理员在确认后告知;同一问题的重复报告以最先提交者为准。
测试规则
- 只测试你本人注册并拥有的账号,不得访问、篡改、下载或删除任何他人的数据。
- 不得影响站点可用性,不得造成数据损坏、数据丢失或服务中断。
- 不得使用高频自动化扫描器对全站施压,请把请求量控制在必要的最小范围。
- 确认漏洞后立即停止测试,不得继续扩大影响、横向移动或留存获取到的数据。
- 不得利用漏洞谋取任何利益(例如免费购买、提现、篡改余额或权限)。
- 在修复完成或双方约定的披露期结束前(默认 90 天),不得公开漏洞细节。
- 请勿在报告中包含他人的隐私数据或凭证;测试产生的脏数据请在报告中说明,便于我们清理。
报告方式
| 安全邮箱 | dupeforums@foxmail.com |
|---|---|
| 备用渠道 | 站内私信联系管理员(账号:Kimonomc) |
报告建议包含以下内容
标题:一句话描述漏洞与影响 资产:受影响的 URL 或接口 复现步骤:1) … 2) … 3) … 实际结果 / 预期结果 PoC:请求报文、截图或录屏 影响评估与(可选的)修复建议
报告请尽量可复现;信息越完整,确认与评估就越快。
处理流程
- 收到报告后,我们会尽快确认收悉并尝试复现。
- 确认有效后,我们会评估影响等级并安排修复排期。
- 修复上线后我们会回复报告者,并在征得同意后公开致谢。
- 若较长时间未收到回复,可通过站内私信再次联系管理员。
安全港
对于遵守本页规则、以善意方式进行的测试,我们不会就相关行为追究法律责任或发起投诉;若第三方因此提出主张,我们会表明你的测试属于经授权的研究行为。
本授权仅限于你本人拥有或已获授权使用的账号与数据,不构成对第三方系统、第三方数据或站内他人内容的测试许可。
感谢每一位帮助我们把 DupeForums 做得更安全的研究者。