一、計畫說明
HOYA BIT 一向將平台安全與用戶資產保護視為最重要的營運原則。為進一步提升平台整體資訊安全,我們歡迎全球資安研究人員及白帽駭客協助發現並回報 HOYA BIT 平台可能存在的安全漏洞。經確認之有效漏洞,HOYA BIT 將依漏洞嚴重程度提供相應的獎勵。
【重要聲明】
- HOYA BIT 保留隨時修改或終止本計畫之權利,修改內容將公告於本頁面。
- 本計畫之最終解釋權歸 HOYA BIT 所有。
二、適用範圍與資產分級
本漏洞懸賞計畫適用於 HOYA BIT 平台相關系統。為精確評估漏洞影響,本計畫將系統劃分為兩個主要層級(Tier):
Tier 1 核心資產範圍 (In Scope)
- 交易系統
- 錢包系統(入幣 / 提幣系統)
- 帳戶登入與身份驗證系統(KYC、2FA 等)
Tier 2 一般資產範圍 (In Scope)
- HOYA BIT 官方網站(靜態資訊與非核心業務頁面)
- 行銷活動網頁、部落格或客服支援系統
不適用範圍 (Out of Scope)
下列情況一般不列入懸賞範圍,HOYA BIT 保留最終判定權:
- 無實際安全影響之 UI/UX 問題、垃圾郵件或釣魚網站通報、需不合理使用者操作才能觸發之問題
- 阻斷服務攻擊 (DoS/DDoS)
- 第三方服務系統漏洞,或已知第三方套件/開源元件漏洞但未提供針對本平台之可運作 PoC
- 僅為安全標頭缺失、無實際利用方式之 Clickjacking、Self-XSS
- 登入/登出頁面之 CSRF(無實際影響之操作)
- SPF/DMARC 電子郵件偽造漏洞
- 無充分佐證之理論型子網域接管 (Subdomain Takeover without PoC)
- 由自動化工具或 AI 生成,且未附人工驗證重現步驟之報告
- 伺服器與軟體版本號碼洩漏、錯誤代碼洩漏、robots.txt、公開目錄列舉等低影響資訊揭露
- CSV Injection 但未能示範實際危害
- 帳號鎖定或速率限制機制之缺失 (Rate Limiting/Account Lockout)
- 無回顯且未能提供進一步利用證明之 SSRF
- 未導致實際數據洩露之 CORS 設定錯誤
- 不具機密性風險之系統設定瑕疵
三、漏洞評分機制、等級與獎勵
漏洞獎勵將嚴格依據「受影響系統層級(Tier 1 / Tier 2)」、「可利用程度及潛在風險綜合評估」。漏洞的最終評級不單取決於『漏洞類型(如 XSS、SSRF)』,而是取決於您提供的 PoC(概念驗證)能造成的『最大實質危害(Maximum Proven Impact)』。
| 等級 | 獎勵範圍 (USDT) | 代表性漏洞與核心判定標準 |
| Critical (重大) | 3,000 |
【標準】直接導致核心資金損失、Tier 1 系統接管或大規模資料外洩。 • [Tier 1] RCE、SQL Injection。 • [Tier 1] 繞過提幣出入金邏輯、繞過身份驗證邏輯。 • [Tier 1] 系統管理員權限取得。 • [Tier 1] 大規模機密資料外洩。 |
| High (高風險) | 750 |
【標準】可操作他人帳戶,或具嚴重風險但未直接造成大規模資金損害。 • [Tier 1] 水平權限提升/IDOR、繞過付款或交易邏輯。 • [Tier 1] SSRF(成功存取內部服務)、原始碼大量洩漏。 • [Tier 1] 任意檔案讀取 (XXE)(成功讀取機密檔案)。 • [Tier 1] 核心頁面 Stored XSS。 • [Tier 2] 系統接管與高危:RCE、SQL Injection(受限於環境無法橫向移動至 T1 核心系統)。 |
| Medium (中風險) | 150 |
【標準】需依賴使用者互動觸發,或無程式碼執行風險的系統瑕疵。 • [Tier 1] 核心業務 CSRF、核心頁面 Reflected/DOM XSS。 • [Tier 1] 未授權修改設定、敏感資料本地洩漏。 • [Tier 1] 伺服器設定錯誤或佈建錯誤、任意檔案上傳(未導致程式碼執行,僅替換靜態資源)。 • [Tier 2] 一般頁面 Stored XSS、任意檔案讀取/SSRF。 |
| Low (低風險) | 30 |
【標準】具備輕微安全影響,但利用條件極度受限。純理論或無法證明對用戶/系統有實質影響之瑕疵,不予核發獎勵。 • [Tier 1] CORS 設定不當(需附帶 PoC 證明能實際讀取受保護之用戶數據,純標頭缺失不予獎勵)。 • [Tier 2] 一般頁面 Reflected/DOM XSS(需提供可影響其他真實用戶之 PoC)。 • [Tier 2] URL 重新導向(需證明可繞過現有防護並有效用於釣魚攻擊)。 • [Tier 2] 路徑遍歷(僅能讀取非機密之系統基礎檔案;若僅讀取公開靜態資源則不予獎勵)。 |
(註:若漏洞可能導致大規模資產損失或核心系統遭到重大影響,HOYA BIT 得依情況提供最高 10,000 USDT 之額外獎勵。所有獎勵金額由 HOYA BIT 最終決定。)
評級調整與降級原則
若高危險漏洞發生於 Tier 2 周邊系統,且無法橫向移動至 Tier 1 核心系統;或漏洞需要極度苛刻的前置條件,HOYA BIT 有權調降其最終評級。若研究員無法提供有效之 Proof of Concept (PoC) 證明實際危害,將不予核發獎金。
四、負責任揭露原則
參與本計畫之研究人員須遵循以下原則:
- 僅透過官方管道回報,不得利用漏洞進行牟利、干擾平台運作,或存取/修改其他用戶資料。
- 未經 HOYA BIT 事前書面同意,不得將漏洞詳情、回報資訊或任何回饋內容揭露予第三方(即使該漏洞已完成修補亦同)。
五、漏洞回報方式
- 透過網頁表單回報:請點此(Click here)
六、獎勵發放
- 發放條件: 須為第一位回報該漏洞者;須附有可運作之 PoC;並遵守本計畫條款。
- 發放方式: 獎勵確認後,將以 USDT 發放,請提供 USDT 錢包地址(需符合本公司提幣限制)。
七、參與者禁止行為
若發生以下行為,HOYA BIT 有權取消懸賞資格並通報執法單位進行調查。:
- 利用漏洞瀏覽、竄改、刪除或洩漏「其他用戶資料」或「系統原始碼」。
- 大量提交由工具或 AI 生成之低品質報告。
- 對平台用戶發送垃圾郵件或進行社交工程攻擊。
- 進行任何可能導致服務中斷之行為 (DoS / DDoS)。
八、資安貢獻者名單 (Security Hall of Fame)
對平台有重大貢獻者,我們將於官網公開表彰。如不希望列名,請於回報時告知。
九、法律保護
若研究人員以善意測試、遵守揭露原則,且未侵犯隱私或造成服務中斷,HOYA BIT 不會採取法律行動。