安全联系:security@renzo.my。请勿在公开渠道披露尚未修复的漏洞、凭据或客户数据。
我们关注的安全问题
- 身份验证或权限绕过;
- 凭据、令牌、客户资料或数据库内容泄露;
- 跨站脚本、SQL 注入、文件上传或路径遍历;
- 脚本交付内容被篡改、异常重定向或域名劫持;
- 站点被安全产品错误识别为钓鱼、恶意软件或不安全下载源。
报告应包含
- 问题 URL、发现时间和复现步骤;
- 预期结果与实际结果;
- 不含真实凭据和客户隐私的最小证据;
- 安全产品名称、分类、检测编号和截图(误报场景)。
测试边界
未经书面许可,请勿进行破坏性测试、拒绝服务、批量账户尝试、社会工程、持久化访问或真实数据导出。善意报告不代表授权访问任何客户环境。
处理原则
维护者会先确认报告和影响范围,再实施最小修复、验证受影响入口并回复处理结果。涉及第三方信誉分类时,将在确认站点内容安全后向相应服务提交误报复核。