漏洞披露政策

最后更新:2026 年 8 月 12 日

若您发现了与本服务有关的安全漏洞,我们希望您告知我们。本政策说明报告方式、我们的处理方式,以及在何种范围内我们不会就您的研究行为追究责任。

1. 如何报告

请发送邮件至 privacy@heydao.app。这是一个有人看的信箱;我们不使用会自动回复的工单系统,所以请把复现所需的信息一次写清。

为便于我们复现,请尽可能包含:

  • 受影响的网址、接口或应用界面
  • 复现步骤,以及您观察到的结果
  • 您认为的影响(可以读到什么、可以改到什么)
  • 测试时间与您使用的账号(若为您自建的测试账号)

我们目前不提供加密收件通道。若您希望加密传送,请先来信说明,我们会另行约定方式。

2. 适用范围

本政策适用于:

  • 我们的移动应用(iOS 与 Android)
  • 我们运营的网站与后端接口
  • 上述服务的配置(例如可被外部观察到的权限、传输或存储配置)

本政策不适用于:

  • 第三方服务提供商自身的系统。此类问题请直接向该提供商报告;若您认为其中涉及我方数据,欢迎同时抄送我们。
  • 不构成实际安全影响的报告,例如:仅凭扫描器输出而未验证的结论、缺失但非必需的响应头、无实际利用路径的版本号披露、以及需要受害者先行安装恶意软件或交出凭据才能成立的场景。
  • 垃圾邮件、社交工程,或对内容审核结果的异议(后者请走申诉通道,见第 6 节)。

3. 我们会做什么

  • 我们的目标是在收到报告后的七个日历日内回复确认。本服务由极小规模的团队运营,这是我们的努力目标,不是承诺的服务水平。
  • 我们会评估您的报告,并在得出结论后将处理结果告知您。
  • 若您希望,我们会在修复完成后于内部记录中注明您的贡献。
  • 我们目前不设漏洞赏金,也不就此类报告支付报酬。此处如实说明,以免您误以为存在金钱回报。

4. 研究时请勿

  • 访问真实用户的数据。 请仅使用您自行创建的账号进行测试。若在验证过程中意外接触到他人数据,请立即停止、不要保存或继续取证,并在报告中说明。「确认存在」即为验证的终点。
  • 影响服务可用性。 不要进行拒绝服务测试、压力测试,或会造成明显负载的自动化扫描。
  • 对人下手。 不要对我们的用户、员工、承包商或服务提供商实施社会工程(含钓鱼),也不要进行任何物理侵入。
  • 提前公开。 在我们完成修复或双方另有约定之前,请勿公开披露漏洞细节。
  • 以披露为筹码。 请勿以要求付款作为告知我们的前提。这类来信我们按勒索处理,不按安全研究处理。

5. 善意研究

若您的研究遵守本政策,我们不会因该研究对您提起或支持任何法律程序,也不会就此主动向执法机关举报您。我们会将您的行为视为经我们授权 —— 就我们的用户协议中关于未经授权访问、抓取、复制或爬取的禁止性条款而言,遵守本政策的研究即属于「经授权」,不构成对该条款的违反。

上述「不主动举报」有两项例外,并非我们可以放弃的:法律要求我们报告的情形,以及我们认为存在对人身安全的迫近危险的情形。这与我们的社区准则一致,对所有人一体适用。

若第三方就您遵守本政策的研究向您主张权利,我们会应要求说明您的行为在我们授权的范围内。

需要说明的是:本节所放弃的仅为我方自身的追究。我们无法代第三方(包括服务提供商与其他用户)放弃其权利。超出本政策范围的行为,不在本节保护之列。

6. 本通道不受理的事项

以下事项各有专门通道,发到本页地址只会延误处理:

若存在人身安全的紧急危险,请立即拨打当地紧急服务电话,不要等待我们回复。

机器可读的联络信息位于 /.well-known/security.txt(RFC 9116)。