漏洞回報計畫

NCSE Network 重視系統與客戶資料的安全。若您發現我們系統的資安漏洞,歡迎依下列方式負責任地回報。經確認屬實的漏洞,我們將提供感謝狀與 NCSE Network Credit 作為答謝。

如何回報

請寄信至 security@ncse.tw,信件標題請以「[Bug Bounty]」開頭,並盡量包含以下資訊:

  • 漏洞所在的網址、主機或服務
  • 漏洞類型與詳細的重現步驟
  • 可能造成的影響
  • PoC(截圖、影片或請求內容)
  • 您的聯絡方式與希望在感謝狀上使用的名稱

獎勵

經確認屬實的漏洞,我們將提供:

  • 感謝狀
  • NCSE Network Credit,可用於購買 VPS、兌換 Discord Nitro 或 HackTheBox 訂閱

Credit 額度依漏洞嚴重程度而定,不公開固定金額,將由我們與回報者個別討論。同一漏洞若有多人回報,以最先回報且資訊完整者為準。

範圍

適用於 NCSE Network 自行營運的系統,包括:

  • ncse.tw 官方網站
  • client.ncse.tw 客戶專區
  • blog.ncse.tw 及其他 *.ncse.tw 服務

不在範圍內

  • 阻斷服務攻擊(DoS / DDoS)或大量自動化請求
  • 社交工程、釣魚或實體攻擊
  • 客戶自行管理的 VPS 及其上運行的服務
  • 第三方平台或服務的漏洞
  • 未附實際影響說明的自動化掃描報告、缺少安全標頭等低風險設定問題

測試規範

  • 不得存取、修改或刪除不屬於您的資料,確認漏洞存在後請立即停止
  • 不得影響服務正常運作或其他使用者
  • 在漏洞修補完成前,請勿對外公開漏洞細節
  • 請遵守中華民國相關法律

處理流程

  • 我們會在收到回報後 5 個工作天內回覆
  • 並在 2 個月內完成漏洞確認與修補
  • 修補完成後,與回報者討論並發放感謝狀與 Credit

安全港

對於善意且遵守上述規範所進行的安全研究與回報,NCSE Network 不會對回報者採取法律行動。