漏洞揭露政策
我們認真看待使用者資產與服務安全。本政策面向所有發現並回報 AllSwap 系統漏洞的安全研究員、白帽社群與善意使用者 —— 明確回報流程、覆蓋範圍與免責承諾。
適用範圍(In Scope)
本政策適用於以下資產範圍內的安全漏洞:(a)網域 allswap.io 及其子網域下的所有 Web 應用與 API;(b)AllSwap Telegram 客服帳號 @allswapservice 的認證與工作階段安全;(c)任何由 AllSwap 直接控制並對外提供服務的基礎設施。底層去中心化結算協議、鏈上做市商與第三方錢包不在本政策範圍內(請向相關方回報)。
不適用範圍(Out of Scope)
以下情況不屬於本政策範圍,請勿回報:(a)拒絕服務(DoS / DDoS)攻擊與流量放大;(b)社交工程攻擊(釣魚、冒充客服等);(c)已公開的第三方相依套件漏洞(請提交至上游);(d)需要受害使用者主動安裝惡意軟體的攻擊鏈;(e)輸出敏感 header 缺失而無實際影響的回報;(f)郵件 SPF / DKIM 設定類回報(除非可證明實際接管)。
回報流程
請透過郵件 [email protected] 提交回報,郵件主旨前綴建議使用 [SECURITY]。回報內容應包含:(1)漏洞描述與影響評估;(2)逐步重現步驟;(3)受影響的 URL / 元件 / 參數;(4)你希望署名的方式(真名 / 化名 / 匿名)。如需加密通訊,請在郵件中說明,我們會單獨協調 PGP 公鑰交換。緊急情況可透過 Telegram @allswapservice 聯絡客服轉接。
時效承諾
我們承諾:(a)在收到回報後 48 小時內首次回應;(b)在 7 日內完成漏洞確認與嚴重性評級;(c)針對高嚴重性漏洞(直接資金風險、使用者資料外洩),力爭 30 日內完成修復;(d)針對中低嚴重性漏洞,依計畫安排修復並在合理時限內回覆研究員。修復完成後我們會通知回報人並徵求公開揭露的協調時間。
Safe Harbor 安全港條款
我們承諾不會對遵守本政策、出於善意(good-faith)開展安全研究的人員發起法律追究 —— 包含但不限於:使用測試帳號探測公開介面、回報漏洞、保留必要的重現證據。Safe Harbor 不適用於:(a)超出 In Scope 的目標;(b)針對真實使用者資料的存取、下載或公開;(c)破壞服務可用性的破壞性測試;(d)勒索或威脅公開作為施壓手段。
禁止行為
以下行為不在 Safe Harbor 保護範圍,且我們保留追究法律責任的權利:(a)存取、下載或公開真實使用者的資產、金鑰、個人資料;(b)對正式環境系統進行可能影響其他使用者的破壞性測試(例如大規模資料修改、刪除);(c)藉漏洞勒索 AllSwap 或第三方;(d)公開未協調揭露的漏洞;(e)任何超出研究目的的攻擊行為。
致謝(Acknowledgments)
我們感謝每一位負責任地回報漏洞、協助提升 AllSwap 安全的研究員。完成修復並經回報人同意公開後,我們會在本節依時間順序列出致謝名單(含回報日期、署名方式、問題簡述)。目前致謝列表為空 —— 我們剛剛開始,期待第一位貢獻者。
聯絡與生效
本政策適用香港特別行政區法律。如對本政策有任何疑問、爭議或需釐清的事項,請透過 [email protected] 聯繫我們。RFC 9116 security.txt 檔案託管於 https://allswap.io/.well-known/security.txt,包含本政策的機讀中繼資料。本政策自上方「Effective」日期起生效,我們可能不時更新 —— 更新版本會在本頁公示。

