漏洞赏金与测试范围

在授权范围内测试本站并报告安全问题。本页说明覆盖范围、测试规则、报告方式与处理流程。

概述

DupeForums 欢迎安全研究者以善意方式测试本站并报告安全问题。我们会确认并评估每一份符合范围的报告,并尽力完成修复。

提交报告前请先阅读「不在范围内」一节。不符合范围的报告(尤其是未授权测试、影响可用性,或涉及他人数据的行为)不在本计划的保护之列。

覆盖范围

在范围内

  • 主站 https://dupeforums.net 及其 www 子域
  • 开放 API:https://dupeforums.net/api/v1/*
  • 账号体系:注册、登录、会话、密码修改、API 令牌
  • 资源流程:上传、审核、购买、下载与许可证
  • 钱包、订单与售后退款等资金相关逻辑
  • 典型类型:越权访问(IDOR)、权限提升、存储型/反射型 XSS、SQL 注入、CSRF、业务逻辑缺陷

不在范围内

  • 第三方服务与基础设施(CDN、支付渠道、邮件服务商等)
  • 社会工程、钓鱼、物理入侵、恶意软件投放
  • 拒绝服务、压力测试,以及任何影响站点可用性的行为
  • 自动化扫描器产生的高频或大流量请求
  • 需要用户自行安装软件、修改 hosts 或越狱设备才能触发的攻击
  • 自 XSS、需要受害者主动粘贴代码的点击劫持、无敏感操作的 CSRF
  • 缺少安全响应头、Cookie 属性、过期依赖版本等没有实际利用路径的问题
  • 拼写与文案问题、UI/UX 建议、纯功能性缺陷,以及已被公开或已修复的问题

等级评定

等级典型示例
严重无需交互的远程代码执行、数据库任意读写、任意账号接管
高存储型 XSS、越权读取或修改他人敏感数据、支付与许可证逻辑绕过
中需要一定交互的 XSS、可导致敏感操作的 CSRF、造成实质影响的信息泄露
低影响有限的安全缺陷,或需要极特殊前提才能利用的问题

等级按实际影响与可利用性评定。奖励按报告质量与漏洞影响综合确定,具体额度与形式由管理员在确认后告知;同一问题的重复报告以最先提交者为准。

测试规则

  1. 只测试你本人注册并拥有的账号,不得访问、篡改、下载或删除任何他人的数据。
  2. 不得影响站点可用性,不得造成数据损坏、数据丢失或服务中断。
  3. 不得使用高频自动化扫描器对全站施压,请把请求量控制在必要的最小范围。
  4. 确认漏洞后立即停止测试,不得继续扩大影响、横向移动或留存获取到的数据。
  5. 不得利用漏洞谋取任何利益(例如免费购买、提现、篡改余额或权限)。
  6. 在修复完成或双方约定的披露期结束前(默认 90 天),不得公开漏洞细节。
  7. 请勿在报告中包含他人的隐私数据或凭证;测试产生的脏数据请在报告中说明,便于我们清理。

报告方式

安全邮箱dupeforums@foxmail.com
备用渠道站内私信联系管理员(账号:Kimonomc)

报告建议包含以下内容

标题:一句话描述漏洞与影响
资产:受影响的 URL 或接口
复现步骤:1) … 2) … 3) …
实际结果 / 预期结果
PoC:请求报文、截图或录屏
影响评估与(可选的)修复建议

报告请尽量可复现;信息越完整,确认与评估就越快。

处理流程

  1. 收到报告后,我们会尽快确认收悉并尝试复现。
  2. 确认有效后,我们会评估影响等级并安排修复排期。
  3. 修复上线后我们会回复报告者,并在征得同意后公开致谢。
  4. 若较长时间未收到回复,可通过站内私信再次联系管理员。

安全港

对于遵守本页规则、以善意方式进行的测试,我们不会就相关行为追究法律责任或发起投诉;若第三方因此提出主张,我们会表明你的测试属于经授权的研究行为。

本授权仅限于你本人拥有或已获授权使用的账号与数据,不构成对第三方系统、第三方数据或站内他人内容的测试许可。

感谢每一位帮助我们把 DupeForums 做得更安全的研究者。

中文 English