Security 漏洞报告 Policy

最后更新于 2026 年 4 月 1 日

Mentionly 严肃对待系统安全,感谢发现 Mentionly 系统潜在安全漏洞的个人报告。

本政策说明如何向 Mentionly 报告疑似漏洞,以及我们要求你提供的信息,以便审核与妥善回应。

1. 如何报告

请将报告发送至: [email protected]

请至少包含:

  • 疑似漏洞描述及其潜在影响;
  • 复现问题的步骤;以及
  • 你的联系信息。

如有可能,请同时附上任何有助于我们验证问题的支持材料,例如截图、日志、概念验证代码、受影响 URL、IP 地址、请求与响应样本,或建议的修复步骤。

Mentionly 力求在 5 个工作日内确认或回复初次报告 5 个工作日.

2. 范围

本政策适用于影响以下对象的疑似漏洞: *.mentionly.com

仅与 Mentionly 未控制的第三方产品、服务或基础设施相关的报告不在本政策范围内,除非报告表明问题由 Mentionly 自身的代码、配置或实现引起。

3. 范围外

以下不在本政策范围内:

  • 社会工程、钓鱼或冒充尝试;
  • 物理安全问题;
  • 拒绝服务或分布式拒绝服务活动;
  • 垃圾信息、暴力破解、凭证填充或自动化流量攻击;
  • 恶意软件、勒索软件或破坏性载荷;
  • 仅涉及非 Mentionly 拥有或控制的第三方服务或应用的问题;以及
  • 缺乏足够细节、Mentionly 无法复现或评估问题的报告。

4. 研究者期望

向 Mentionly 识别并报告疑似漏洞时,请:

  • 善意行事;
  • 提供准确完整的信息;
  • 避免任何干扰、降级或损害 Mentionly 系统或服务的活动;
  • 不得访问、使用、修改、披露或删除不属于你的数据;且
  • 私下向 Mentionly 报告问题,并在公开披露前给予 Mentionly 合理机会审核与处理。

5. 不承诺补偿

Mentionly 可自行决定是否认可或奖励某些有效报告。Mentionly 无义务提供补偿;是否提供补偿以及金额多少,完全由 Mentionly 自行决定。

6. 安全港

如果你在识别并报告疑似安全漏洞时善意努力遵守本政策,Mentionly 不会仅因你参与此流程而对你提起诉讼。

安全港仅在你的活动符合以下条件时适用:

  • 限于本政策明确列为范围内的资产;
  • 遵守本政策规定的限制与期望;
  • 不得访问、使用、修改、披露或删除不属于你的数据;
  • 不得干扰、降级或损害 Mentionly 系统或服务;且
  • 应及时私下向 Mentionly 报告至 [email protected].

本安全港不适用于超出本政策范围、对 Mentionly 或任何第三方造成损害、涉及第三方系统或数据,或以其他方式违反适用法律的行为。Mentionly 对超出本政策范围的任何行为保留全部权利。

7. 公开披露

在 Mentionly 有合理机会调查并处理问题之前,请勿公开披露疑似漏洞。

8. 权利保留

Mentionly 保留自行决定以下事项的权利:

  • 报告问题是否构成安全漏洞;
  • 报告是否在范围内;
  • Mentionly 将采取何种回应行动;以及
  • 是否提供任何认可或补偿。

9. 联系方式

有关本政策的问题可发送至: [email protected]