跳至主要內容

安全性

說明如何回報安全漏洞、我們承諾提供的回應,以及本服務的安全防護措施。

Last updated: 2026-09-03

1. 回報漏洞

請寄送電子郵件至 security@aukimi.com。此地址同時公布於 https://aukimi.com/.well-known/security.txt。請先私下回報,讓我們有機會在公開揭露前修復問題。

2. 應包含的內容

  • 您發現的問題內容,以及其重要性——說明其影響,而不只是技術細節。
  • 重現問題的確切步驟,包括網址、所使用的帳戶及發生時間。
  • 概念驗證應僅限於足以證明問題存在的範圍。
  • 若您希望獲得署名致謝,請說明您希望的署名方式。

3. 適用範圍

適用範圍包括:aukimi.com、app.aukimi.com、academy.aukimi.com、mp.aukimi.com 底下的多人遊戲主機,以及公開 API。
  • 不適用範圍:我們使用但並非由我們營運的第三方服務——請向其各自的相關計畫回報。
  • 不適用範圍:僅由自動化掃描工具產生、未證明實際影響的發現,單純缺少強化標頭的問題,或僅指出存在速率限制的回報。
  • 不適用範圍:對我們團隊或使用者進行的社交工程攻擊、實體攻擊,以及任何會使其他使用者服務品質下降的行為。

4. 行為準則與安全港

若您在善意研究過程中遵守下列規則,我們將視您的研究行為為已獲授權,不會對您採取法律行動,亦不會要求任何第三方對您採取法律行動:
  • 僅使用您自己的帳戶與資料。一旦發現可能觸及他人的帳戶或資料,應立即停止。
  • 請勿窺取、修改或破壞資料——足以證明可存取的螢幕截圖即已足夠。
  • 請勿進行阻斷服務攻擊、負載測試,或發送垃圾訊息。
  • 在公開揭露之前,請給予我們合理的時間修復問題,並與我們協調揭露時程。

5. 我們的回應承諾

  • 我們會在 5 個工作天內確認收到您的回報。
  • 我們會在 10 個工作天內告知您我們的評估結果及修復時程。
  • 在問題修復完成前,我們會持續向您更新進度,若您希望獲得署名致謝,我們也會為您署名。
我們目前並未提供付費漏洞獎金計畫。我們選擇明確說明,而非含糊帶過。

6. 服務的安全防護方式

以下是我們已實施的措施,讓您的回報能針對新問題,而非我們已知的事項:
  • 全站採用 HTTPS、HSTS,並實施禁止內聯事件處理程式的內容安全政策。
  • 密碼使用 bcrypt 進行 12 輪雜湊處理;工作階段採用簽署過的 JWT,並固定使用單一演算法。
  • 對身分驗證、API,以及未經驗證的端點分別設有速率限制。
  • 跨網域登入採用短時效、單次使用的授權碼,而非將權杖放置於網址中。
  • 上傳的檔案會依其檔案標頭(magic bytes)進行驗證、移除 EXIF 資訊,並自沙箱路徑提供存取;凡是檔案可能被當作文件開啟的情況,一律拒絕 SVG 格式。
  • 付費資產檔案儲存於公開目錄之外,因此是付款而非隱蔽性決定了檔案是否可被存取。

7. 資料與隱私事件

若某項漏洞已導致個人資料外洩,請在您的回報中明確說明——後續的通報義務由我們承擔,且時限自我們得知起算。隱私政策說明我們如何處理個人資料。