Kraken 堅信,安全專業人士和開發者在協助保護我們的產品和使用者安全方面發揮了重要的作用。透過我們的漏洞報告獎勵計劃,Kraken 建立並鼓勵協調漏洞披露 (CVD)。漏洞報告獎勵計劃可以幫助保護數位貨幣市場中的客戶,從而踐行 Kraken 的使命。
查找 Kraken 系統中的漏洞,即表示你同意對所有資料、漏洞資訊、你的研究以及與 Kraken 的通信進行嚴格保密,直至 Kraken 解決問題並授予披露許可。
如果符合本政策的要求,對於按照所有公佈的 Kraken 漏洞報告獎勵政策進行的安全研究(包括出於善意的意外違規行為),Kraken 同意不會提起法律訴訟。
請盡可能創建測試帳戶,以避免故意侵犯隱私。如果你遇到帳戶的個人身份資訊(「PII」)或其他敏感性資料,而你並未獲得帳戶所有者的明確書面同意將這些資訊或資料用於驗證你的研究結果,請立即停止訪問這些資料,並將問題報告給 Kraken,同時附上 PII 或其他敏感性資料的描述,而不是資料本身。
根據資料保護法規和我們的隱私政策,你必須:
- 不得存儲或傳輸其他客戶的 PII。如果你碰巧捕獲了任何客戶 PII,請立即向 Kraken 報告,然後銷毀所有不屬於你的 PII 副本。
- 在研究過程中儘量減少資料的收集和訪問。僅收集和保留證明和報告漏洞所必須的資訊。
- 提交報告並且 Kraken 確認已收到後,立即安全地刪除所有收集的資料。
- 未經 Kraken 明確書面同意,不得向第三方披露任何漏洞或相關資訊。這包括但不限於向社交媒體、其他公司或媒體披露。
- 如果你報告的是資料洩露或資料存儲庫的位置,而不是安全性漏洞,請提供資料的位置,不要進一步訪問該資料,也不要與他人共用該資料的位置。
提交的漏洞報告獎勵絕不能包含威脅或任何敲詐勒索的企圖。我們願意為合法的研究結果支付獎勵,但勒索要求不符合支付報酬的條件。例如,在滿足其他要求之前,不發佈有關漏洞的資訊或以其他方式阻礙漏洞的解決將被視為勒索要求。我們可能會根據法律要求或自願決定報告任何含有勒索要求的提交的漏洞報告獎勵。
我們認為,根據《電腦欺詐與濫用法》(CFAA)、《數位千年版權法》(DMCA) 以及適用的反駭客法律(例如,《加州刑法典》第 503(c) 條),符合本政策要求的活動可被視為「經授權」的行為。對於研究人員規避我們保護漏洞報告獎勵計劃範圍內應用程式所用技術措施的情況,我們不會對其提起訴訟。但是,遵循本政策並不意味著 Kraken 或任何其他個人、組織或政府可以給予國際法律豁免權。個體安全研究人員有責任瞭解並遵守所有適用的反駭客、資料和隱私以及出口管制方面的本地和國際法律。如果第三方對你提起法律訴訟,而你已遵守本政策中的條款,Kraken 將告知相關執法機構或民事原告,據我們所知,你已依照並遵守本計劃的條款和條件開展研究活動。
每名研究人員在從事可能不符合本政策或本政策未涉及的行為之前均需向我們提交一份通知。我們歡迎大家對政策說明提出各種建議,以幫助研究人員滿懷信心地開展研究和報告工作。