Security 漏洞报告 Policy
最后更新于 2026 年 4 月 1 日
Mentionly 严肃对待系统安全,感谢发现 Mentionly 系统潜在安全漏洞的个人报告。
本政策说明如何向 Mentionly 报告疑似漏洞,以及我们要求你提供的信息,以便审核与妥善回应。
1. 如何报告
请将报告发送至: [email protected]
请至少包含:
- 疑似漏洞描述及其潜在影响;
- 复现问题的步骤;以及
- 你的联系信息。
如有可能,请同时附上任何有助于我们验证问题的支持材料,例如截图、日志、概念验证代码、受影响 URL、IP 地址、请求与响应样本,或建议的修复步骤。
Mentionly 力求在 5 个工作日内确认或回复初次报告 5 个工作日.
2. 范围
本政策适用于影响以下对象的疑似漏洞: *.mentionly.com
仅与 Mentionly 未控制的第三方产品、服务或基础设施相关的报告不在本政策范围内,除非报告表明问题由 Mentionly 自身的代码、配置或实现引起。
3. 范围外
以下不在本政策范围内:
- 社会工程、钓鱼或冒充尝试;
- 物理安全问题;
- 拒绝服务或分布式拒绝服务活动;
- 垃圾信息、暴力破解、凭证填充或自动化流量攻击;
- 恶意软件、勒索软件或破坏性载荷;
- 仅涉及非 Mentionly 拥有或控制的第三方服务或应用的问题;以及
- 缺乏足够细节、Mentionly 无法复现或评估问题的报告。
4. 研究者期望
向 Mentionly 识别并报告疑似漏洞时,请:
- 善意行事;
- 提供准确完整的信息;
- 避免任何干扰、降级或损害 Mentionly 系统或服务的活动;
- 不得访问、使用、修改、披露或删除不属于你的数据;且
- 私下向 Mentionly 报告问题,并在公开披露前给予 Mentionly 合理机会审核与处理。
5. 不承诺补偿
Mentionly 可自行决定是否认可或奖励某些有效报告。Mentionly 无义务提供补偿;是否提供补偿以及金额多少,完全由 Mentionly 自行决定。
6. 安全港
如果你在识别并报告疑似安全漏洞时善意努力遵守本政策,Mentionly 不会仅因你参与此流程而对你提起诉讼。
安全港仅在你的活动符合以下条件时适用:
- 限于本政策明确列为范围内的资产;
- 遵守本政策规定的限制与期望;
- 不得访问、使用、修改、披露或删除不属于你的数据;
- 不得干扰、降级或损害 Mentionly 系统或服务;且
- 应及时私下向 Mentionly 报告至 [email protected].
本安全港不适用于超出本政策范围、对 Mentionly 或任何第三方造成损害、涉及第三方系统或数据,或以其他方式违反适用法律的行为。Mentionly 对超出本政策范围的任何行为保留全部权利。
7. 公开披露
在 Mentionly 有合理机会调查并处理问题之前,请勿公开披露疑似漏洞。
8. 权利保留
Mentionly 保留自行决定以下事项的权利:
- 报告问题是否构成安全漏洞;
- 报告是否在范围内;
- Mentionly 将采取何种回应行动;以及
- 是否提供任何认可或补偿。
9. 联系方式
有关本政策的问题可发送至: [email protected]