漏洞奖励计划概览

我们高度重视用户信任,并坚持最高的隐私和安全标准。因此,我们积极邀请安全专家识别漏洞,并致力于与他们合作,迅速有效地解决问题。Qdrant 重视安全研究社区,并支持对我们产品和服务中漏洞的负责任披露。通过我们的漏洞奖励计划,我们向协助提升平台安全性的研究人员提供奖励。

负责任披露计划规则

  • 报告中请包含详细、可重现的步骤。我们不会奖励无法重现的问题。
  • 除非需要通过多个漏洞的串联来证明其影响,否则每个报告仅限提交一个漏洞。
  • 若出现重复报告,我们仅奖励第一个可重现的报告。
  • 对于源于相同根本原因的漏洞,我们将视为单一问题,并仅提供一份奖励。
  • 严禁进行社会工程学攻击(如钓鱼、语音钓鱼、短信钓鱼)。
  • 仅与您拥有或获得明确访问权限的账户进行交互。请勿使用 Qdrant 员工账户或内部工具进行测试。
  • 在使用自动化扫描器之前,请务必先与我们联系。

测试范围

漏洞奖励计划涵盖以下区域:

  • *.cloud.qdrant.io Qdrant 云应用程序
  • qdrant.tech 网站

在大多数情况下,我们仅奖励以下类型的漏洞:

  • 任意代码执行与操作系统命令注入
  • 存储型跨站脚本攻击 (Stored XSS)
  • SQL 注入
  • 文件上传漏洞
  • 身份验证绕过与权限提升(绕过认证/授权)
  • 重大的敏感数据泄露
  • 服务器端请求伪造 (SSRF)
  • 关键业务逻辑缺陷

不在测试范围内

我们始终将以下区域排除在外:

  • 与预期功能或既定业务风险相关的发现
  • Qdrant 支持系统 https://support.qdrant.io
  • 第三方应用程序或网站
  • 暂存(Staging)或测试环境
  • 社会工程学攻击
  • DoS/DDoS 攻击
  • 用户/电子邮件枚举
  • 暴力破解攻击
  • 物理安全问题
  • 仅来自自动化工具或扫描器的报告
  • 通用信息泄露,例如 ServerX-Powered-By 标头
  • 电子邮件安全:DMARC, DKIM, SPF 等
  • 可以通过速率限制技术防止的垃圾邮件行为
  • DNSSEC 缺失
  • 登录、登出和注册页面的 CSRF 攻击
  • 需要完全控制 HTTP 标头(如 Referer、Host 等)的跨站脚本攻击
  • 点击劫持与 Tabnabbing 攻击

严重程度分级与奖励

  • 我们会根据漏洞的风险及其他相关因素评估所报告的 Bug;我们的响应可能需要一些时间。
  • 对于包含详细修复步骤或建议的提交,我们倾向于提供更高的奖励。
  • 我们将根据多个因素确定奖励金额,包括漏洞的影响、利用的难易程度以及报告的质量。请注意,对于极低风险的问题,我们可能不提供奖励。
  • 我们使用 CVSS v4 框架来评估问题的严重程度,以确保风险评估的一致性。
  • 我们旨在为类似的漏洞提供相当的补偿;但同时也会考虑发现问题所需的时间和精力。请注意,未来的报告可能不会匹配以往的补偿金额。

披露政策

请通过我们的 漏洞奖励计划支持门户 联系我们以报告漏洞。我们的安全团队将在 5 个工作日内作出初步响应,并在 5-7 个工作日内对问题进行分类。我们根据严重程度调整修复实施时间表,并在验证修复后处理奖励款项。

向我们披露漏洞时请遵循以下准则:

  • 一旦发现潜在安全漏洞,请立即报告,我们承诺会迅速解决问题。
  • 严格对所发现的漏洞保密。在公开披露任何漏洞之前,请先获得 Qdrant 安全团队的明确授权。
  • 在进行安全研究时,请务必小心以防止数据丢失、隐私泄露或服务中断。
  • 将测试范围限制在您自己的账户或已获得明确授权的账户内。若意外访问未经授权的数据,请立即报告。
  • 安全港原则: 我们支持道德安全研究,并承诺不对诚信报告漏洞且遵守此披露政策的研究人员采取法律行动。请确保您的测试保持非破坏性并尊重上述准则,以便获得安全港保护。

联系方式

如有关于该计划的问题或需报告安全问题,请通过以下方式联系: