漏洞披露政策
生效日期:2026 年 8 月 5 日
Intagri Technologies LLC 运营 Dainvo,并欢迎有助于保护 Dainvo 用户、具体且善意的报告。本政策说明我们授权哪些测试、哪些行为仍被禁止、如何报告潜在漏洞,以及报告后您可以期待什么。
本政策自生效日起向后适用。它不会为该日期前的活动或报告追溯产生权利、奖励或补偿。
1. 适用范围
本政策涵盖以下 Dainvo 自有产品和公共服务:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com以及docs.dainvo.com;- Dainvo 自有的公共 API 和账户系统;以及
- 已正式公开发布的 Dainvo 桌面和移动应用。
第三方基础设施和服务不在范围内,包括 Stripe、Cloudflare、Supabase、Microsoft、Google、Apple、应用商店和其他提供商。如果漏洞源于 Dainvo 代码或配置且涉及其中某项服务,仍可报告,但您不得测试提供商基础设施或其他客户。
2. 授权研究与安全港
我们只授权符合以下全部要求的善意研究:
- 只使用您拥有或明确获准使用的账户,并且只使用您自己的测试数据。
- 请让请求目标明确、数量有限,且范围不超过确认问题所必需的程度。
- 请避免侵犯隐私、服务中断、数据丢失、性能下降及对任何人造成伤害。
- 一旦获得足够证据来说明潜在漏洞,请停止测试。
- 针对 Dainvo 应用,只能使用普通用户可访问的界面和正常产品行为。
- 在整个研究和披露过程中遵守适用法律和本政策。
如果您善意开展研究并遵守本政策,Dainvo 将就我们的条款而言把该活动视为已获授权,且不会仅因该合规活动发起或支持法律行动。如果第三方发起法律行动,Dainvo 可以说明您的研究符合本政策。本安全港不约束第三方或执法机关,不授权违法行为,也不允许违反第三方条款。
如果不确定某项操作是否允许,请在执行前停止,并通过受保护的报告表单咨询。
3. 禁止的活动
本政策不授权您:
- 访问、查看、复制、更改、删除或披露他人的账户或数据;
- 使用盗取的凭据、凭据填充、密码喷洒、网络钓鱼、假托借口或社会工程;
- 执行拒绝服务、负载、压力、高流量或大规模自动扫描;
- 植入恶意软件、建立持久化、提升权限、横向移动或访问命令行 shell;
- 窃取数据,或测试备份、物理场所、员工、承包商或支持人员;
- 使用真实或盗取的卡测试付款、故意产生费用,或将争议或拒付用于测试;
- 逆向工程、反编译、反汇编、提取源代码,或绕过 DRM、许可、支付、权益、更新、身份验证或访问控制;
- 复制、克隆、再分发、发布或使用 Dainvo 软件、设计或非公开资料来构建竞争产品;或
- 测试第三方系统、账户、应用、网络或提供商基础设施。
4. 敏感或私密数据
如果您意外遇到个人信息、凭据、令牌、私密内容、付款信息或任何不属于您的数据,请立即停止。不要继续探索、下载更多数据、保留不必要的副本或与任何其他人共享数据。
请用说明事件所必需的最少经删减证据进行报告。不要提交密码、恢复代码、OAuth 令牌、私钥、支付卡号、完整客户记录或其他有效机密。除非 Dainvo 明确要求保留,否则请在报告后删除意外保留的数据。
5. 如何报告
使用以下内容: 受保护的支持表单 并选择安全披露。请提供:
- 受影响的主机名、URL、组件、API 或应用版本;
- 对问题、潜在影响和触发条件的清晰说明;
- 使用您自己的账户和数据,以最少且非破坏性的步骤重现问题;
- 日期、时间、时区及任何相关 Dainvo 请求 ID;
- 有帮助时提供经删减的请求和响应详情或截图;以及
- 您是否遇到或保留了不属于您的数据。
请将相关详情直接粘贴到表单中。不要发送可执行文件、脚本、压缩包、恶意软件,也不要发送要求 Dainvo 运行托管概念验证代码的链接。在现有文件限制范围内,表单可选择附加图片、音频或视频证据。
6. 我们可能不经调查即结案的报告
Dainvo 可能会关闭重复、不完整、超出范围、无法重现或无法采取行动的提交。若未证明安全影响,通常无法采取行动的示例包括:
- 没有可重现证据或实际影响的自动扫描器输出;
- 仅报告缺少可选标头、TLS 评级、软件版本披露或其他加固观察;
- 在没有敏感操作的页面上进行 self-XSS 或点击劫持;
- 没有实际绕过方式或安全影响的速率限制观察;以及
- 并非由 Dainvo 控制的代码或配置造成的 SPF、DKIM、DMARC 或第三方发现。
7. 我们的处理方式
Dainvo 的目标是在七个工作日内确认收到完整报告。该目标并非服务级别协议,也不承诺 Dainvo 会在任何特定期限内验证、修复或公开讨论报告。优先级和响应时间取决于严重程度、可重现性、可用资源和其他运营需求。
在为调查、修复、保护用户或遵守法律而合理必要时,Dainvo 可能要求更多信息,在可行时提供状态更新,或与服务提供商、专业顾问或主管机关私下共享报告详情。
8. 协调披露
在 Dainvo 获得合理调查机会且您已与我们协调发布时间前,请勿公开披露漏洞详情。本政策不设固定修复或公开披露期限。发布时间须逐案协商确定。Dainvo 将本着诚信进行协调,并在可行时提供进展更新。
Dainvo 不设公开致谢计划。任何感谢均为私下表达,不构成公开署名或补偿的承诺。
9. 与其他政策的关系
本政策仅对其明确授权的安全研究行为具有优先效力。以下规定:Dainvo 条款与条件 以及 隐私政策 在其他所有方面继续适用。
本政策以英文版为准。任何译文仅为方便而提供;若译文与英文版冲突,以英文版为准。
Dainvo 可能更新或终止本政策。变更自更新页面所示生效日起向后适用,不会追溯授权此前行为。