Z.ai 安全应急响应中心

欢迎安全研究者测试 ZCode 桌面客户端、CLI、IDE 插件与官方在线服务,报告安全或隐私漏洞。

漏洞奖励计划

按漏洞的实际影响评定等级,最终等级以 ZCode 安全团队复核结果为准。

严重

¥2,000 – ¥5,000

远程代码执行、沙箱逃逸、账户接管、跨租户数据访问

高危

¥500 – ¥2,000

越权访问敏感数据、提权、SSRF、任意文件读写

中危

¥100 – ¥500

有限信息泄露、CSRF、反射型 XSS、路径遍历

低危

¥20 – ¥100

点击劫持、安全配置缺失、错误信息暴露

高质量报告、有效 PoC 和新型攻击链可获得额外奖励。

SRC 简介

Z.ai 安全应急响应中心(Z.ai Security Response Center,ZSRC)负责接收和处理 ZCode 产品与服务的安全漏洞和隐私问题。欢迎安全研究者向我们报告漏洞,帮助我们提升产品安全性。

漏洞通过漏洞盒子平台提交,由平台完成初审;ZCode 安全团队负责复核定级、跟进修复和发放奖励。

测试范围

  • 桌面客户端macOS、Windows、Linux
  • CLIZCode 命令行工具
  • IDE 插件与扩展官方插件与官方扩展
  • 官方在线服务账号、套餐等在线服务

处理流程

  1. 1提交报告在漏洞盒子平台提交漏洞详情与复现材料
  2. 2平台初审漏洞盒子核实有效性,过滤重复与无效报告
  3. 3复核定级ZCode 安全团队复现漏洞,评定等级与奖励
  4. 4修复跟进严重、高危漏洞优先修复
  5. 5发放奖励评级确认后按奖励计划发放