安全研究與漏洞披露政策
1. 目標
OceanAlt 歡迎善意研究者幫助發現 API 安全問題、授權繞過、Agent 身份歸因問題、重放、付款前風險控制漏洞,以及隱私和數據洩露問題。
2. Safe Harbor
在適用法律允許範圍內,如果研究者善意、遵守本政策、不造成實際用戶或第三方損害、不竊取/公開/濫用數據、不勒索並及時報告,OceanAlt 原則上不會僅因該項善意研究尋求民事追責,並把相關行為視為已授權的安全研究範圍。本 Safe Harbor 不代表 OceanAlt 有權授權對第三方系統進行測試。
3. 禁止
DoS/DDoS;造成服務影響的大規模自動掃描;社會工程;釣魚員工或用戶;訪問無關個人數據;轉移真實資產;修改/刪除生產數據;攻擊第三方 RPC、錢包、facilitator 或數據源;在給 OceanAlt 合理修復時間前公開可被利用的細節。
4. 報告渠道
安全問題請發送至 business@oceanalt.com(專用安全郵箱待啟用後將在本頁更新)。報告應包含:影響範圍、復現步驟、請求/響應、風險說明、是否涉及真實資金或個人數據、推薦修復。
5. 響應
OceanAlt 將盡合理努力確認收到、評估影響並在適當時間提供進展。高風險支付、資金或憑證問題將優先處理。本政策不承諾固定 SLA。

