运作流程
计划进行中- 01
研究
阅读计划范围和测试规则,仅使用您拥有或获授权的账户开展测试。
- 02
报告
通过安全报告表单提交清晰、完整且可复现的问题说明与证据。
- 03
验证与奖励
安全团队验证问题,并根据实际影响、可利用性、原创性和报告质量评估奖励。
计划范围
提交之前
通过以下标准,快速判断您的发现是否具有实际安全价值。
我们关注的内容
更有可能符合奖励条件的报告:
- 属于计划范围且此前未知的安全漏洞
- 能够稳定复现,并提供明确的攻击路径
- 未经授权访问、修改或删除其他用户的数据
- 绕过登录、验证码或权限控制,或接管其他用户账户
- 泄露密码、令牌、支付信息或其他敏感数据
- 能够证明脚本执行、服务器代码执行或明确的资金风险
通常不予奖励
有价值的非安全反馈仍可通过对应渠道提交:
- 已知问题,或与此前提交的问题根因和影响相同
- 不属于 GamsGo 计划范围的系统、域名或第三方资产
- 只有扫描器输出或理论描述,无法实际复现
- 仅缺少推荐配置,且无法证明存在真实安全影响
- 仅影响页面、邮件样式或文字,不会造成脚本执行、数据泄露或用户欺骗
- 订单、退款、订阅、支付失败、客服体验及产品建议等非安全问题
奖励机制
奖励评估
奖励金额根据以下四项标准综合评估。
常规奖励US$50–US$5,000
重大漏洞 · 上不封顶
实际影响
可能影响的用户、账户、数据、支付或核心业务,以及损失范围。
可利用性
能否稳定复现、所需条件,以及攻击复杂度和用户交互要求。
原创性
问题是否此前未知、是否重复,或是否属于正在修复的问题。
报告质量
步骤、证据、环境和影响分析是否清晰,能否帮助快速验证和修复。
漏洞名称、扫描器评级或通用风险等级不会直接决定奖励,最终以验证后的实际业务影响为准。
报告要求
提交一份有效报告
清晰完整的报告有助于我们快速验证问题、判断影响并安排修复。请尽量包含以下六项。
通过 GamsGo 安全报告表单提交受影响范围
产品、域名、URL、接口、账户流程或功能位置。
漏洞概述
漏洞类型、问题表现及其安全风险。
测试环境与复现步骤
设备、浏览器、账户、前置条件、操作步骤及实际结果。
相关证据
脱敏后的截图、录屏、请求、响应、日志或安全概念验证。
实际影响
攻击者能够做什么、影响哪些对象,以及攻击成立的条件。
联系方式
称呼和常用邮箱,用于审核反馈与补充确认。
负责任的研究
安全测试规则
为了保护用户和平台,请遵守以下规则:
- 仅使用自有或已获授权的账户
- 不获取超出证明漏洞所需的数据
- 接触敏感数据后立即停止测试
- 不进行拒绝服务、压力测试、大规模扫描或暴力破解
- 不进行社会工程、钓鱼、垃圾信息或欺骗行为
- 不破坏服务、影响用户或造成真实资金损失
- 提交截图、请求或日志前,请遮盖其中的完整密码、Cookie 和令牌,只保留证明漏洞所需的信息
- 修复完成或达成披露约定前,请勿公开漏洞细节
如果您不确定某项测试是否安全或是否符合计划范围,请先停止测试并通过安全报告表单联系我们。
常见问题
常见问题
不会。只有符合计划范围、此前未知、能够复现并具有实际安全影响的报告,才会进入奖励评估。低影响问题、重复报告和无法验证的问题通常不会获得奖励。
我们通常以第一份信息完整、能够帮助团队复现并确认根因的报告作为评估依据。仅提交时间更早但信息不足,不一定代表获得优先资格。
可以。如果您能够证明修复后仍然存在可利用路径,或新的问题具有不同根因和实际影响,请作为新报告提交,并注明与原问题的关系。
请先通过指定渠道私下报告,并为我们预留合理的调查和修复时间。在问题完成修复或双方达成披露约定前,请不要公开漏洞细节。
报告确认符合奖励条件,并完成必要的修复或风险控制后,我们将通过您提供的联系方式确认奖励和付款信息。复杂问题的验证及修复可能需要更长时间。