安全
如何报告漏洞、我们作出的相应承诺,以及本服务的安全保障措施。
Last updated: 2026-09-03
1. 报告漏洞
请发送邮件至 security@aukimi.com。该地址也发布于 https://aukimi.com/.well-known/security.txt。请先私下报告,让我们有机会在公开披露之前修复问题。
2. 需要包含的内容
- 你发现了什么,以及为什么重要——包括影响,而不仅仅是技术手段。
- 准确的复现步骤,包括所用的网址、账户及时间。
- 仅限于足以证明问题的概念验证。
- 如果你希望获得署名,请说明希望以何种方式署名。
3. 适用范围
适用范围包括:aukimi.com、app.aukimi.com、academy.aukimi.com、mp.aukimi.com 下的多人游戏主机,以及公共 API。
- 不适用范围:我们使用但并不运营的第三方服务——请向其自身的相关计划报告。
- 不适用范围:来自自动化扫描工具且未证明有实际影响的发现、仅缺少加固响应头,或仅报告存在速率限制。
- 不适用范围:针对我们团队或用户的社会工程攻击、物理攻击,以及任何会影响他人正常使用服务的行为。
4. 参与规则与安全港
如果你在善意研究过程中遵守以下规则,我们会将你的行为视为已获授权,不会追究你的责任,也不会要求任何其他人这样做:
- 仅使用你自己的账户和数据。一旦发现有可能接触到他人的账户或数据,应立即停止。
- 不得窃取、修改或破坏数据——一张证明可访问的截图即已足够。
- 不得进行拒绝服务攻击、负载测试或垃圾信息发送。
- 在公开披露之前,给我们合理的时间修复问题,并与我们协调披露时间。
5. 我们作出的相应承诺
- 我们会在 5 个工作日内确认收到报告。
- 我们会在 10 个工作日内告知你我们的评估结果及修复时间表。
- 在问题修复之前,我们会持续告知你进展,如果你希望获得署名,我们会为你署名。
我们目前没有付费漏洞悬赏计划。我们直接说明这一点,而不是含糊其辞。
6. 本服务的安全保障
以下是我们已经实施的措施,以便报告能够针对新的问题,而不是我们已经知晓的内容:
- 全站启用 HTTPS、HSTS,并采用禁止内联事件处理程序的内容安全策略。
- 密码使用 bcrypt 以 12 轮加密哈希存储;会话采用经签名的 JWT,并固定使用单一算法。
- 对身份验证、API 分别实施速率限制,未经身份验证的端点也单独设有速率限制。
- 跨域登录使用短期有效、仅可使用一次的授权码,而非在网址中传递令牌。
- 上传文件会根据文件头(magic bytes)进行校验,并清除 EXIF 信息,且从沙盒化路径提供服务;只要文件可能被当作文档处理,就会拒绝 SVG 格式。
- 付费资源文件存储在公共目录之外,因此是付款而非隐蔽性来解锁这些文件。
7. 数据与隐私事件
如果某个漏洞导致个人数据泄露,请在报告中说明——随之而来的通知义务由我们承担,且计时从我们获悉之时开始。《隐私政策》说明了我们如何处理个人数据。