安全研究与漏洞披露政策
1. 目标
OceanAlt 欢迎善意研究者帮助发现 API 安全问题、授权绕过、Agent 身份归因问题、重放、付款前风险控制漏洞,以及隐私和数据泄露问题。
2. Safe Harbor
在适用法律允许范围内,如果研究者善意、遵守本政策、不造成实际用户或第三方损害、不窃取/公开/滥用数据、不勒索并及时报告,OceanAlt 原则上不会仅因该项善意研究寻求民事追责,并把相关行为视为已授权的安全研究范围。本 Safe Harbor 不代表 OceanAlt 有权授权对第三方系统进行测试。
3. 禁止
DoS/DDoS;造成服务影响的大规模自动扫描;社会工程;钓鱼员工或用户;访问无关个人数据;转移真实资产;修改/删除生产数据;攻击第三方 RPC、钱包、facilitator 或数据源;在给 OceanAlt 合理修复时间前公开可被利用的细节。
4. 报告渠道
安全问题请发送至 business@oceanalt.com(专用安全邮箱待启用后将在本页更新)。报告应包含:影响范围、复现步骤、请求/响应、风险说明、是否涉及真实资金或个人数据、推荐修复。
5. 响应
OceanAlt 将尽合理努力确认收到、评估影响并在适当时间提供进展。高风险支付、资金或凭证问题将优先处理。本政策不承诺固定 SLA。

