安全性
說明如何回報安全漏洞、我們承諾提供的回應,以及本服務的安全防護措施。
Last updated: 2026-09-03
1. 回報漏洞
請寄送電子郵件至 security@aukimi.com。此地址同時公布於 https://aukimi.com/.well-known/security.txt。請先私下回報,讓我們有機會在公開揭露前修復問題。
2. 應包含的內容
- 您發現的問題內容,以及其重要性——說明其影響,而不只是技術細節。
- 重現問題的確切步驟,包括網址、所使用的帳戶及發生時間。
- 概念驗證應僅限於足以證明問題存在的範圍。
- 若您希望獲得署名致謝,請說明您希望的署名方式。
3. 適用範圍
適用範圍包括:aukimi.com、app.aukimi.com、academy.aukimi.com、mp.aukimi.com 底下的多人遊戲主機,以及公開 API。
- 不適用範圍:我們使用但並非由我們營運的第三方服務——請向其各自的相關計畫回報。
- 不適用範圍:僅由自動化掃描工具產生、未證明實際影響的發現,單純缺少強化標頭的問題,或僅指出存在速率限制的回報。
- 不適用範圍:對我們團隊或使用者進行的社交工程攻擊、實體攻擊,以及任何會使其他使用者服務品質下降的行為。
4. 行為準則與安全港
若您在善意研究過程中遵守下列規則,我們將視您的研究行為為已獲授權,不會對您採取法律行動,亦不會要求任何第三方對您採取法律行動:
- 僅使用您自己的帳戶與資料。一旦發現可能觸及他人的帳戶或資料,應立即停止。
- 請勿窺取、修改或破壞資料——足以證明可存取的螢幕截圖即已足夠。
- 請勿進行阻斷服務攻擊、負載測試,或發送垃圾訊息。
- 在公開揭露之前,請給予我們合理的時間修復問題,並與我們協調揭露時程。
5. 我們的回應承諾
- 我們會在 5 個工作天內確認收到您的回報。
- 我們會在 10 個工作天內告知您我們的評估結果及修復時程。
- 在問題修復完成前,我們會持續向您更新進度,若您希望獲得署名致謝,我們也會為您署名。
我們目前並未提供付費漏洞獎金計畫。我們選擇明確說明,而非含糊帶過。
6. 服務的安全防護方式
以下是我們已實施的措施,讓您的回報能針對新問題,而非我們已知的事項:
- 全站採用 HTTPS、HSTS,並實施禁止內聯事件處理程式的內容安全政策。
- 密碼使用 bcrypt 進行 12 輪雜湊處理;工作階段採用簽署過的 JWT,並固定使用單一演算法。
- 對身分驗證、API,以及未經驗證的端點分別設有速率限制。
- 跨網域登入採用短時效、單次使用的授權碼,而非將權杖放置於網址中。
- 上傳的檔案會依其檔案標頭(magic bytes)進行驗證、移除 EXIF 資訊,並自沙箱路徑提供存取;凡是檔案可能被當作文件開啟的情況,一律拒絕 SVG 格式。
- 付費資產檔案儲存於公開目錄之外,因此是付款而非隱蔽性決定了檔案是否可被存取。
7. 資料與隱私事件
若某項漏洞已導致個人資料外洩,請在您的回報中明確說明——後續的通報義務由我們承擔,且時限自我們得知起算。隱私政策說明我們如何處理個人資料。