HotelSync 非常重视用户与系统的安全。我们的负责任安全报告计划,旨在为您提供一个渠道,提醒 HotelSync 注意潜在的安全漏洞。我们欢迎并鼓励大家报告在 HotelSync 产品中发现的安全问题。
本文将说明如何提交报告,以及我们相关的准则。
规则与要求
- 请勿尝试读取、写入或访问您本无权限访问的任何私密数据
- 请勿公开披露任何漏洞。
- 请勿进行任何可能中断服务或影响用户正常使用的测试。
- 请勿使用高强度的自动化扫描工具。
- 所有测试都必须遵循下方列出的范围与域名要求。
适用范围
- app.hotelsync.com
- beta.hotelsync.com
- app.hotelsync.com/engine
- app.hotelsync.com/multiproperty
- HotelSync 移动应用
不在范围内的漏洞
- hotelsync.com
- DMARC/SPF 相关问题
- XSS 相关问题
- TLS/SSL 版本相关问题
- 分布式拒绝服务攻击(DDoS)
- 电子邮件或账户枚举
- 任何涉及物理访问的问题
- 此前已报告过的安全漏洞
- 社会工程学攻击
- 钓鱼攻击
- 任何第三方应用或网站中的漏洞
- 客户端存在的任何安全漏洞(例如浏览器、插件)
如何提交报告
我们希望您能与我们一同致力于保障用户安全,因此请给予我们充分的时间来分析通过此计划提交的报告,并修复您发现的任何安全漏洞。请将报告提交至 office@hotelsync.com 并附上以下信息:
- 问题描述
- 浏览器版本(如适用)
- 使用场景(如适用)
- 复现步骤
- 任何其他补充信息或参考资料
- 概念验证:脚本、截图以及压缩的屏幕录像
- 漏洞影响
我们会在整个处理过程中随时向您反馈进展。
