Dataify 漏洞披露政策

版本 1.0 | 生效日期:2026 年 9 月

一、政策目的

Dataify 高度重视产品和服务的安全性与可靠性。我们深知,安全是一个持续改进的过程,离不开安全研究人员的支持与帮助。

我们欢迎安全研究人员、客户及公众通过负责任的渠道向我们报告可能影响 Dataify 产品或服务的潜在安全漏洞。本政策旨在:

明确漏洞报告的合法、安全、高效渠道与处理;

设定安全研究行为的边界,保障 Dataify 及其用户的合法权益。

二、报告渠道

如您发现任何可能影响 Dataify 产品或服务的安全漏洞,请通过以下方式联系我们:service@dataify.com

我们建议您使用此邮箱提交所有安全相关报告,以确保您的报告能够被及时处理。

三、报告内容

为帮助我们快速理解并处理您报告的问题,建议您在报告中提供以下信息:

项目说明
漏洞描述漏洞的大致类别和简要说明
影响范围受影响的具体系统、服务名称或版本
复现步骤详细的操作步骤,便于我们验证问题
潜在影响漏洞可能被利用的方式及潜在后果
您的联系方式姓名(或化名)、邮箱及可选电话,便于我们就报告内容进行沟通

重要提示:请勿在报告中包含任何第三方的个人信息或 Dataify 客户的敏感数据。如测试过程中意外接触到此类数据,请立即停止测试并在报告中说明,但不得复制或留存。

四、我们的承诺

收到报告后,Dataify 承诺:

及时确认:我们将在收到报告后的 3 个工作日内确认收悉,并开始进行评估。

认真评估:对每一份报告进行真实、审慎的评估

及时修复:对确认有效的漏洞,我们将按照风险等级制定修复计划并推进修复

保护隐私:未经报告者明示同意,不向任何第三方披露其身份信息(法律法规强制要求除外)

认可致谢:对于首次报告并确认有效漏洞的研究人员,我们将在获得同意后予以致谢

重要说明:Dataify 目前未运营公开漏洞赏金计划,因此我们无法为报告漏洞提供金钱奖励。但我们感谢每一位为 Dataify 安全做出贡献的研究人员。

五、适用范围

本政策适用于 Dataify 自有的产品、服务及基础设施,包括但不限于:

Dataify 官方网站及用户控制台

数据采集 API 服务

数据集交付系统

基础网络服务管理平台

明确不适用:

已明确标记为第三方提供的服务或组件(如您发现第三方服务漏洞,请直接联系该服务商)

物理攻击、社会工程学攻击等非技术类安全问题

已公开披露且厂商已修复的旧版本漏洞(未影响当前环境)

配置建议类、非安全缺陷的功能性问题。

六、报告处理流程

Dataify 对安全报告的处理遵循以下流程:

接收与确认:收到报告后进行初步评估,确认报告的有效性

评估与分级:根据漏洞类型、影响范围、可利用性等进行风险评估与优先级判定

修复与验证:制定修复方案,完成修复并验证有效性

披露与致谢:在修复完成后,经报告者同意后,可在中心或安全公告中致谢

保密义务:在修复完成前,Dataify 对报告内容及沟通记录予以严格保密,仅限于安全团队、法务及必要研发人员知悉。报告者亦须承诺不对外公开漏洞细节,直至 Dataify 发布官方修复公告。

七、安全研究人员的责任与约束

Dataify 鼓励安全研究,但要求所有研究人员遵守以下原则,否则 Dataify 保留采取法律措施的权利:

善意报告:在发现漏洞后,通过本政策指定的渠道向我们报告,而非公开披露或利用

合理测试:在测试过程中,避免对 Dataify 服务造成实质性损害或影响其他用户

数据最小化:测试过程中若意外获取任何用户数据、公司商业数据或第三方信息,应立即停止并报告,不得查看、下载、存储或传播;

不获取数据集:研究人员不得利用漏洞测试获取、复制或留存 Dataify 数据集或 API 输出的实质性内容,不得将测试中获取的任何数据用于训练 AI 模型或构建竞争性产品;

遵守法律:不利用漏洞获取未经授权的数据或权限,不从事任何违法活动

尊重第三方:如漏洞涉及第三方组件,应同时通知 Dataify 及原厂商,不得越界测试。

我们的立场:对于善意、负责任且遵守本政策的安全研究人员,Dataify 承诺不会因合规的研究行为提起法律诉讼或索赔。但本承诺不构成对任何违法或恶意行为的豁免,亦不放弃 Dataify 依法享有的所有权利。

法律责任与权利保留

不构成合同要约:本政策为 Dataify 内部自愿制定的公开指引,不构成与任何个人或组织之间的法律合同,亦不产生强制性义务。Dataify 保留根据实际情况调整处理优先级及回应方式的合理裁量权。

知识产权:报告中包含的任何代码、技术方案或数据,其知识产权仍归属原权利人。Dataify 仅在本政策范围内使用该等信息,不因报告而获得任何转让或许可。

第三方责任:若因报告者未遵守本政策而导致 Dataify 或第三方遭受损害,研究人员应承担相应赔偿责任,并赔偿 Dataify 因此支出的合理维权费用(包括但不限于律师费、诉讼费)。

法律合规优先:如本政策任何条款与适用法律法规相冲突,以法律规定为准。

漏洞信息披露限制

依据《网络产品安全漏洞管理规定》第九条:

研究人员在 Dataify 提供修复措施之前,不得公开披露漏洞信息;

研究人员不得将未公开的漏洞信息向中国境外组织或个人提供;

Dataify 对外发布漏洞信息将遵守相关法律法规的审批和报告要求。

政策更新

本政策将根据法律法规变化、业务发展需要及行业最佳实践不定期更新。最新版本以 Dataify 官网发布为准。

十一、联系我们

如对本政策有任何疑问,请联系:service@dataify.com

本政策最终解释权归 Dataify 所有。