守护你的财务信息安全
为研究人员及其他社区成员提供直接的负责任披露渠道。
KlarFort 将隐私融入设计,细致的安全工作也是保护隐私的一部分。如果你认为在移动应用、本网站或 klarfort.com 的任何子域名中发现了漏洞,请告诉我们。我们会认真对待每份报告,并回复每份有效提交。
范围
以下属于负责任披露范围:
- KlarFort 移动应用(当前公开版本)。
- 本网站 klarfort.com 及 klarfort.com 的任何子域名。
以下不在范围内:
- 我们不运营的第三方平台或服务上的问题(移动应用商店、托管提供商、自愿开启功能使用的 AI 提供商)。请向相应供应商报告。
- 大流量拒绝服务攻击、社会工程或物理访问攻击。
- 仅由自动扫描器生成且没有概念验证的报告。
- 需要实际控制已解锁设备的漏洞。
报告中需要提供的信息
请提供足够细节,让我们能够复现问题:
- 清楚描述漏洞及其影响。
- 复现步骤,包括所需环境或测试数据。
- 受影响版本、构建号或提交标识(如已知)。
- 适用时,提供概念验证载荷或截图。
不得超出证明问题严格所需的范围提取、保留、分享或修改用户数据。不得运行可能降低其他用户服务质量的自动测试。
我们的承诺
- 我们会在五个工作日内确认收到报告。
- 我们会在评估问题和修复过程中向你通报进展。
- 对善意遵守本政策的研究人员,我们不会采取法律行动。
- 经你许可,问题解决后会公开致谢。
请在任何公开披露前,给予我们合理时间(通常 90 天)处理有效报告。如果问题需要更久,我们会与你商定适当时间表。
PGP/签名报告
如果希望加密报告,请在首次邮件中说明,我们会回复当前公钥。向上述地址发送纯文本邮件也可以。