漏洞赏金
漏洞赏金计划
Cyril 运行一个协同漏洞披露计划。我们欢迎善意的安全研究人员提交报告,并承诺绝不对遵守本政策的任何人采取法律行动。
如何报告
请发邮件至 security@getcyril.com。
请在报告中写明:
- 对漏洞及其潜在影响的清晰描述
- 逐步的复现步骤,最好附上一个最小化的概念验证
- 受影响的 URL、端点,以及所需的账号上下文
- 你估计的 CVSS 分值与严重级别(必要时我们会调整)
- 是否希望获得公开致谢,以及署名用什么
我们会在 2 个工作日内确认收到。如果在这个期限内没有收到回复,请再发一次——你的邮件可能被过滤掉了。
严重级别与响应时间
| 严重级别 | CVSS v3.1 | 示例 | 首次响应目标 |
|---|---|---|---|
| 严重 | 9.0–10.0 | 远程代码执行;数据库被完全攻陷;跨租户数据泄露;支付流程被绕过 | 24 小时 |
| 高 | 7.0–8.9 | 已认证用户的权限提升;可触达内部服务的 SSRF;单个端点上的认证绕过 | 48 小时 |
| 中 | 4.0–6.9 | 已认证界面中的存储型 XSS;针对状态变更端点的 CSRF;影响范围有限的 IDOR | 5 个工作日 |
| 低 | 0.1–3.9 | 需要受害者交互的反射型 XSS;没有滥用路径的限流缺口;信息泄露 | 10 个工作日 |
这些是首次定级的时间,不是修复完成的时间。问题一经复现并界定范围,我们会尽快给出修复时间表。它们只是目标值:真正会守住的承诺是上面那条确认回执——无论严重级别如何,都在 2 个工作日内。Cyril 是一支小团队,没有 7×24 小时的值班轮转;与其公布一个未必总能达成的数字,我们宁愿把这一点讲清楚。
适用范围内
| 主机 | 对应界面 |
|---|---|
app.getcyril.com | 员工端应用前端 |
api.getcyril.com | 公开 REST API + MCP 审计端点 |
admin.getcyril.com | 平台管理端前端 |
portal.getcyril.com | 客户门户前端(任意子域名或组织映射的 CNAME) |
getcyril.com | 本站,包括其线索收集与上报端点 |
*.getcyril.com | 客户自行配置、指向 Cyril 的组织子域名。不包括任何带 -staging 后缀的主机——见下文。 |
不在范围内
- 针对预发布或开发环境的发现 (
*-staging.getcyril.com) - 我们所依赖的第三方服务——请直接向该厂商报告
- 针对员工、客户或供应商的社会工程
- 针对场所、硬件或人员的物理攻击
- 拒绝服务或流量洪泛攻击
- 垃圾邮件、钓鱼,或任何会打扰到未同意的第三方的行为
- 只有借助暴力破解的凭据或窃取的令牌才能复现的发现
- 只影响老旧浏览器用户的漏洞(我们支持 Chrome、Firefox、Safari、Edge 的最近两个大版本)
- 自我型 XSS;没有实证影响的安全响应头缺失;没有滥用路径的限流缺失
- 仅凭自动扫描器输出、没有可用概念验证的报告
安全港
只要你出于善意并遵守本政策,Cyril 即视你的研究为获得授权的行为。我们不会对你采取法律行动——包括依据英国《1990 年计算机滥用法》、美国《计算机欺诈和滥用法》或其他司法辖区的类似立法——并且在必要时,我们会与我们的次级处理方以及执法机关配合,以支撑这项保护。
作为交换,你承诺:
- 一旦确认漏洞存在就停止测试——不要导出超过证明影响所必需的最少数据。
- 不访问、修改或销毁属于其他用户或组织的数据。
- 不中断其他用户的服务。
- 在我们有合理机会修复之前,不公开披露该漏洞(通常为 90 天,复杂修复可书面约定延期)。
- 遵守所有适用法律。
致谢
Cyril 目前的计划是只致谢、不付酬。在修复上线并经过合理的披露窗口之后,我们会在征得你同意的前提下,在本页公开致谢报告者。
随着平台成熟,我们正在评估现金赏金。它上线时,这里会出现奖励表,明确列出各严重级别的最低金额和合格漏洞的判定规则——而在此之前提交过合格报告的研究人员,会获得追溯补偿。
名人堂
目前还没有公开报告。等你来做第一个。