یک کاربر کنجکاو یا پژوهشگر ممکن است با مشاهده یک رفتار مشکوک، بدون اطلاع از محدودههای مجاز شروع به تستهای عمیقتر کند یا بدتر از آن، یافتههایش را بلافاصله در شبکههای اجتماعی منتشر کند. این نوع رفتار کنترلنشده نهتنها حساب کاربری شخص را به دلیل نقض قوانین مسدود میکند، بلکه ناخواسته دارایی سایر کاربران را در معرض ریسک دسترسیهای غیرمجاز قرار میدهد. در این راهنما، چارچوب دقیق ارزیابی امنیتی در صرافی کیف پول من را بررسی میکنیم تا بدانید کدام محدودهها برای تست مجاز هستند، از چه کارهایی باید پرهیز کنید و مسیر رسمی برای ثبت یک گزارش معتبر چیست.
اهمیت گزارش مسئولانه آسیبپذیری در کیف پول من
پلتفرم کیف پول من بهعنوان یک صرافی ارز دیجیتال، زیرساختهای حفاظتی پیشرفتهای برای نگهداری مطمئن داراییهای شما فراهم کرده است تا با خیالی آسوده رمزارزهای خود را در داخل پلتفرم مدیریت کنید. با این حال، حفظ امنیت یک مسیر پیوسته و همیشگی است. گزارش مسئولانه آسیبپذیریها به تیم ما کمک میکند تا پیش از بروز هرگونه مشکل، هر لایهی امنیتی پلتفرم را ارتقا دهیم و از حساب کاربری شما با بالاترین استانداردها محافظت کنیم.
فرایند افشای مسئولانه چیست و چه تفاوتی با انتشار عمومی دارد؟
افشای مسئولانه به این معناست که اگر ضعف یا رفتار مشکوکی در سیستم مشاهده کردید، جزئیات آن را پیش از انتشار در شبکههای اجتماعی، مستقیما و فقط به تیم امنیت کیف پول من اطلاع دهید.
انتشار عمومی یک آسیبپذیری پیش از برطرف شدن آن، ریسک سوءاستفاده افراد سودجو را افزایش میدهد. در مقابل، گزارش مسئولانه از طریق مسیرهای رسمی پلتفرم، به تیم تخصصی ما زمان میدهد تا مشکل را بهسرعت و در محیطی امن بررسی و برطرف کنند. این رویکرد، ریسک دسترسیهای غیرمجاز را کاهش داده و محیط یکپارچهتری برای محافظت از داراییها میسازد.
چگونه این گزارشها به ارتقای مستمر امنیت داراییها و کاربران کمک میکنند؟
هر گزارش معتبری که از مسیرهای تایید شده به دست تیم امنیت میرسد، مستقیما به رفع یک نقطه ضعف احتمالی کمک میکند. این همکاری باعث میشود:
- پایداری سیستم افزایش یابد و داراییهای شما در محیط پلتفرم با ثبات و ایمنی بالاتری نگهداری شوند.
- از ورودهای غیرمجاز به حساب کاربری شما و سایر کاربران جلوگیری شود.
- تیم ما بتواند کنترلها و هشدارهای امنیتی جدیدی را بر اساس الگوهای واقعی توسعه دهد.
اگر مورد مشکوکی در عملکرد امنیتی پلتفرم مشاهده کردید، مستقیما به صفحه ارسال گزارش آسیبپذیری مراجعه کرده و فرم مربوطه را برای بررسی تیم امنیت تکمیل کنید. این اقدام، نقش مستقیمی در حفظ امنیت پایدار شما در این کیف پول بومی دارد.

محدودههای مجاز برای تست و ارزیابی امنیتی
صرافی ارز دیجیتال کیف پول من ، همواره از بررسیهای تخصصی برای ارتقای لایهی امنیتی خود استقبال میکند تا بستری مطمئنتر برای نگهداری داراییهای شما فراهم کند. با این حال، برای حفظ پایداری سیستم و جلوگیری از اختلال در تجربهی کاربری سایر افراد، ارزیابیهای امنیتی باید صرفا در چهارچوب و محدودهی مشخصی انجام شوند.
معرفی دقیق دامنهها، زیردامنهها و سرویسهای رسمی مجاز برای بررسی
محدوده برنامه شامل بخشهای معرفیشده در صفحه باگ بانتی، از جمله وبسایت، APIهای مورد استفاده اپلیکیشن، نسخههای موبایل، سیستمهای احراز هویت، زیرساخت کیف پول و تعاملات بلاکچینی است. پیش از هر بررسی، فهرست بهروز محدوده برنامه را در همان صفحه مطالعه کنید. هرگونه تلاش برای تست خدمات شخص ثالث، مگر در مواردی که مستقیما امنیت کاربران کیف پول من را تحت تاثیر قرار دهند، خارج از محدوده برنامه هستند. درباره هر دارایی یا سرویس نامشخص، پیش از آزمایش از تیم امنیت استعلام بگیرید. برای یک شروع استاندارد و هدفمند، همواره پیش از هر اقدامی، لیست بهروزرسانیشدهی سرویسهای مجاز را در مسیر رسمی سایت بررسی کنید.
الزام به انجام تست صرفا روی حسابهای کاربری شخصی و ممنوعیت تعامل با حساب دیگران
مهمترین اصل در هر نوع ارزیابی، حفظ حریم خصوصی و امنیت سایر افراد است. شما در جریان بررسی نباید به اطلاعات یا دارایی سایر کاربران دسترسی پیدا کنید، آنها را تغییر دهید یا باعث اختلال در حساب دیگران شوید. هرگونه تعامل، تلاش برای دسترسی به اطلاعات، یا ایجاد اختلال در حساب کاربری دیگران مطلقا ممنوع است. رعایت این قانون کلیدی به تیم امنیت کیف پول من اطمینان میدهد که روند بهبود مستمر پلتفرم، هیچگونه ریسکی برای دارایی کاربران واقعی ایجاد نمیکند.
موارد خارج از محدوده بررسی (Out of Scope)
هدف اصلی ما در صرافی کیف پول من، حفظ پایداری سیستم و دسترسی همیشگی شما به داراییهایتان است. به همین دلیل، برای ارزیابیهای امنیتی، چهارچوبها و قوانین روشنی تعریف کردهایم تا فرایند تست توسط پژوهشگران، هیچگونه اختلالی در تجربهی کاربری و امنیت حساب کاربری شما ایجاد نکند.
کدام تستها، دامنهها و سرویسها خارج از محدوده ارزیابی امنیتی قرار دارند؟
محدوده مجاز ارزیابی امنیتی در صفحه رسمی باگبانتی کیف پول من مشخص شده است و پژوهشگر باید پیش از هر اقدامی، آخرین نسخه این محدوده را بررسی کند. آسیبپذیریهای مربوط به خدمات شخص ثالث، مگر در مواردی که مستقیما امنیت کاربران کیف پول من را تحتتأثیر قرار دهند، خارج از محدوده برنامه هستند.
موارد زیر نیز خارج از محدودهاند یا ممکن است باعث رد گزارش شوند:
- آسیبپذیریهای Self XSS که فقط توسط خود کاربر قابل بهرهبرداریاند
- هدایتهای داخلی که خطر امنیتی مشخصی برای کاربران ایجاد نمیکنند
- تلاش برای حدسزدن پیاپی نام کاربری یا رمز عبور حسابها
- مشکلات مربوط به محدودیت نرخ یا شناسایی کاربر، مگر اینکه به آسیبپذیری مهمتری منجر شوند
- گزارشهای تکراری یا آسیبپذیریهایی که پیشتر شناسایی شدهاند
- استفاده از ابزارهای اسکن خودکار در محیط عملیاتی، در صورتی که احتمال ایجاد اختلال در سامانه وجود داشته باشد
ممنوعیت مطلق حملات منع سرویس (DDoS)، تستهای فیزیکی و مهندسی اجتماعی.
حفظ دسترسی پایدار کاربران به محیط پلتفرم، اولویت اصلی ماست. بنابراین، انجام هرگونه حملهی منع سرویس (DDoS) که باعث کندی یا قطعی سایت شود، اکیدا ممنوع است. همچنین، پژوهشگران به هیچوجه مجاز به اجرای تستهای فیزیکی روی زیرساختها یا استفاده از روشهای مهندسی اجتماعی (مانند ارسال لینکهای فیشینگ) علیه کاربران و کارکنان پلتفرم نیستند.
عدم پذیرش آسیبپذیریهای فاقد اثر مخرب واقعی یا موارد اثباتنشده.
تیم امنیت کیف پول من، تنها گزارشهایی را مبنای کار قرار میدهد که یک ریسک واقعی و قابل اثبات برای حساب کاربری یا دارایی کاربران به همراه داشته باشند. گزارشهایی که صرفا بر پایهی تئوری مطرح میشوند، فاقد اثر مخرب مشخص هستند یا بدون مستندات دقیق و گامبهگام ارسال میشوند، در این مسیر پذیرفته نخواهند شد. این رویکرد هدفمند باعث میشود تا منابع تیم امنیت، مستقیما برای برطرف کردن نقاط ضعف واقعی و ارتقای پیوستهی لایهی امنیتی پلتفرم صرف شود.

اطلاعات ضروری برای ثبت یک گزارش امنیتی معتبر
برای اینکه تیم امنیت در کیف پول من بتواند در سریعترین زمان ممکن، ریسکهای احتمالی را بررسی و برطرف کند، گزارش ارسالی شما باید دقیق، ساختار یافته و دارای جزئیات کامل باشد. یک گزارش شفاف به ما کمک میکند تا لایهی امنیتی پلتفرم را سریعتر ارتقا دهیم و از محیط یکپارچهی کیف پول من برای نگهداری ایمن داراییها محافظت کنیم.
دادههای اولیه مورد نیاز: عنوان آسیبپذیری، شدت خطر و آدرس دقیق بخش آسیبپذیر.
در قدم اول، اطلاعات پایهی مشکل را در فرم رسمی گزارش ثبت کنید. این اطلاعات باید شامل یک عنوان روشن برای نوع آسیبپذیری، سطح خطر تخمینی از نظر شما و آدرس دقیق (URL) یا نام سرویس درگیر باشد. ارائه این دادههای اولیه به تیم امنیت کمک میکند تا بررسی مشکل را بهدرستی اولویتبندی کرده و زمان واکنش را کاهش دهند.
الزامات ارائه مستندات فنی و مراحل گامبهگام بازتولید مشکل (Proof of Concept).
گزارشهایی که فاقد شواهد کافی باشند، قابل بررسی نیستند. شما باید مستندات فنی و مراحل گامبهگام برای بازتولید مشکل را بهصورت متنی، تصویری یا ویدئویی ضمیمه کنید. این کار به متخصصان ما اجازه میدهد تا دقیقا همان مسیر شما را طی کرده، نقطه ضعف را در محیطی کنترلشده شناسایی و برای رفع آن اقدام کنند.
یادآوری مسیر قانونی: این بستر صرفا برای گزارشدهی است و آموزشی برای نفوذ ارائه نمیدهد.
مسیر طراحیشده در صفحهی باگ بانتی، منحصرا برای دریافت گزارشهای مسئولانه از سوی پژوهشگران است و هیچگونه محتوای آموزشی درباره روشهای تست نفوذ ارائه نمیدهد. تمام اقدامات شما باید صرفا با هدف گزارشدهی و در چهارچوب قوانین پلتفرم انجام شود تا ضمن حفظ پایداری سیستم، امنیت حساب کاربری و دارایی سایر افراد تحت هیچ شرایطی به خطر نیفتد.
شرایط محرمانگی و زمانبندی پاسخگویی
در پلتفرم کیف پول من، ارزیابی امنیتی یک همکاری ساختاریافته و مبتنی بر اعتماد است. تیم امنیت ما متعهد است تا گزارشهای مسئولانه را در یک زمانبندی مشخص بررسی و پیگیری کند تا ریسکهای احتمالی پیش از اثرگذاری بر حساب کاربری شما برطرف شوند. این رویکرد پیوسته به ما کمک میکند تا امنیت نگهداری داراییها را در داخل پلتفرم همواره ارتقا دهیم.
سیاست کیف پول من در قبال حفظ محرمانگی هویت پژوهشگر و اطلاعات ارائهشده.
تیم امنیت کیف پول من، حفظ حریم خصوصی پژوهشگران را یک اصل اساسی میداند. تمامی اطلاعات هویتی شما و جزئیات ارائهشده در گزارش، کاملا محرمانه تلقی شده و صرفا برای بررسی و برطرف کردن نقاط ضعف احتمالی استفاده میشود. این سیاست محرمانگی به پژوهشگران اطمینان میدهد که میتوانند در محیطی امن و بدون دغدغه، به بهبود لایهی امنیتی پلتفرم کمک کنند.
محدودیتهای قانونی پژوهشگر برای عدم افشای عمومی جزئیات پیش از رفع کامل مشکل.
برای محافظت از دارایی کاربران و جلوگیری از دسترسیهای غیرمجاز، پژوهشگر موظف است تا زمان بررسی و رفع کامل آسیبپذیری توسط تیم امنیت، از انتشار عمومی جزئیات اکیدا خودداری کند. افشای زودهنگام یک ضعف امنیتی، ریسک سوءاستفاده توسط افراد سودجو را افزایش داده و پایداری سیستم را تهدید میکند. صرفا پس از برطرف شدن کامل مشکل و دریافت تاییدیهی رسمی از مسیرهای ارتباطی کیف پول من، پژوهشگر میتواند گزارش کشف خود را در چهارچوب توافقشده منتشر کند.

سیاست کیف پول من درباره پاداش و قدردانی از پژوهشگران
کیف پول من برای حفظ امنیت پایدار داراییها در داخل پلتفرم، همواره از بررسیهای تخصصی استقبال میکند. با این حال، قدردانی و پرداخت پاداش به گزارشهای ارسالی، دارای قواعد و چهارچوب مشخصی است تا تیم امنیت بتواند منحصرا روی برطرف کردن تهدیدهای واقعی تمرکز کند.
شفافسازی شرایط تعلق پاداش
پاداش صرفا به گزارشهایی تعلق میگیرد که در چهارچوب برنامهی عمومی و تاییدشدهی پلتفرم ارسال شوند. برای مشاهدهی شرایط دقیق، مبالغ و محدودههای مجاز، حتما پیش از شروع ارزیابی به صفحهی باگ بانتی مراجعه کنید. لطفا در نظر داشته باشید که خارج از قواعد تعریفشده در این صفحه، پلتفرم تعهدی برای تخصیص پاداش در قبال گزارشهای امنیتی ندارد و اولویت اصلی، صرفا مشارکت مسئولانه برای حفظ امنیت حساب کاربری است.
معیارهای ارزیابی کیفیت گزارش و تأثیر آن بر تصمیمگیری نهایی تیم امنیت.
تیم امنیت کیف پول من، تمام گزارشهای دریافتی را بر اساس معیارهای روشنی ارزیابی میکند. این معیارها شامل شدت خطر، میزان تاثیر بر حساب کاربری و کیفیت مستندات فنی برای بازتولید مشکل است. گزارشهایی که فاقد شواهد کافی باشند یا ریسک اثباتشدهای برای محیط پلتفرم نداشته باشند، از مسیر بررسی خارج میشوند. ارائهی یک گزارش شفاف و ساختاریافته، سرعت واکنش ما را برای ارتقای لایهی امنیتی افزایش داده و مبنای اصلی تیم امنیت برای تصمیمگیری دربارهی تایید نهایی و قدردانی از پژوهشگر خواهد بود.
مسیر رسمی و نحوه ارسال گزارش آسیبپذیری
در پلتفرم کیف پول من، دریافت سریع و ساختاریافتهی گزارشها، نقش مستقیمی در ارتقای امنیت پایدار داراییها دارد. به همین دلیل، مسیر مشخصی برای دریافت ارزیابیهای امنیتی طراحی کردهایم تا اطلاعات حساس در محیطی امن و مستقیما به دست متخصصان تیم امنیت برسد.
معرفی کانالهای ارتباطی، فرم اختصاصی یا ایمیل رسمی تیم امنیت
برای ثبت گزارش، منحصرا از طریق فرم اختصاصی موجود در صفحهی گزارش آسیبپذیری یا ایمیل رسمی تیم امنیت پلتفرم اقدام کنید. استفاده از این کانالهای ارتباطی، به ما اطمینان میدهد که مستندات فنی شما بدون واسطه و در سریعترین زمان ممکن، در چرخهی بررسی تخصصی قرار میگیرد. لطفا پیش از ارسال، از کامل بودن اطلاعات اولیه و شواهد بازتولید مشکل در محدودهی مجاز مطمئن شوید.
ثبت گزارش فقط از طریق فرم اختصاصی
اگر ضعف امنیتی مشخصی در سرویسهای کیف پول من کشف کردهاید، هماکنون فرم ارسال گزارش امنیتی را تکمیل کنید. اکیدا درخواست میکنیم از ارسال جزئیات آسیبپذیری یا مستندات تست نفوذ به چت آنلاین یا تیکتهای پشتیبانی عمومی خودداری کنید. تیم پشتیبانی برای راهنمایی روزمرهی کاربران آموزش دیدهاند و برای جلوگیری از افشای اطلاعات حساس، تمام گزارشهای امنیتی باید منحصرا از طریق صفحه رسمی باگ بانتی پیگیری شوند.
