Odysec

漏洞揭露政策

最後更新:2026 年 7 月 30 日

Odysec 歡迎善意的安全研究。若您在我們的系統或發布的工具中發現安全性問題,請依本政策回報——我們會認真對待每一則回報,並以協調揭露(coordinated disclosure)的方式處理。

一、適用範圍

不在範圍內:我們客戶的系統與資產(我們無權授權您測試它們)、第三方服務(如 Cloudflare、金流服務商)。

二、如何回報

來信 security@odysec.org,盡可能包含:

我們目前未提供漏洞獎金計畫;經您同意後,我們樂於在修補後具名致謝。

三、我們的處理方式

四、善意研究的界線

在下列界線內善意行事的研究者,我們不會對其採取法律行動:

提醒超出上述界線之行為(例如對他人主機或網域之未經授權檢測)可能構成刑法第 358 條以下之無故入侵電腦罪或其他法律責任,不在本政策之保護範圍內。

五、我們自身的研究行為

作為資安服務提供者,我們對外的檢測行為遵循同一標準:

六、聯絡

安全性回報:security@odysec.org。本政策之機器可讀版本位於 /.well-known/security.txt,該檔以下列金鑰簽署。

七、OpenPGP 金鑰

若您需要加密回報內容,或希望驗證 security.txt 的簽章,請使用下列金鑰:

指紋1795 7894 C857 54E0 C79D B366 BDBA 5F86 E344 9C97
身分Odysec <security@odysec.org>
公鑰/pgp-key.txt

本金鑰亦已發布於 Web Key Directory,可直接取得:

gpg --locate-external-keys security@odysec.org
curl -s https://odysec.org/.well-known/security.txt | gpg --verify
請以本頁所列指紋為準逐字比對您取得的金鑰。本頁與公鑰檔皆由同一部主機提供,若您對該主機本身有疑慮,請透過其他管道向我們確認指紋。