圍繞財務生活打造的安全保障
為研究人員及廣大社群提供直接的負責任揭露管道。
KlarFort 將隱私融入設計,審慎的安全工作是維護隱私的一部分。如果你認為在行動應用程式、本網站或 klarfort.com 的任何子網域發現漏洞,請告知。我們認真對待每份報告,並回應每份有效提交。
範圍
以下屬於負責任揭露範圍:
- KlarFort 行動應用程式(目前公開版本)。
- 本網站 klarfort.com 及 klarfort.com 的任何子網域。
以下不在範圍內:
- 我們不營運的第三方平台或服務上的問題(行動應用程式商店、託管供應商、自願開啟功能使用的 AI 供應商)。請向相應供應商報告。
- 大流量拒絕服務攻擊、社交工程或實體存取攻擊。
- 僅由自動掃描器生成且沒有概念驗證的報告。
- 需要實際控制已解鎖裝置的漏洞。
報告應包含什麼
請提供足夠細節,讓我們能夠重現問題:
- 清楚描述漏洞及其影響。
- 重現步驟,包括所需環境或測試資料。
- 受影響版本、建置編號或提交識別碼(如已知)。
- 適用時,提供概念驗證用資料或截圖。
不得超出證明問題嚴格所需的範圍提取、保留、分享或修改使用者資料。不得執行可能降低其他使用者服務品質的自動測試。
我們的承諾
- 我們會在五個工作日內確認收到報告。
- 我們會在分級處理和修復過程中向你通報進展。
- 對善意遵守本政策的研究人員,我們不會採取法律行動。
- 經你許可,問題解決後會公開致謝。
請在任何公開揭露前,給予我們合理時間(通常 90 天)處理有效報告。如果問題需要更久,我們會與你商定適當時間表。
PGP/簽章報告
如果希望加密報告,請在首次電子郵件中說明,我們會回覆目前公開金鑰。向上述地址傳送純文字電子郵件也可以。