Blockchain0x ত সুৰক্ষা।
এজেন্ট পেমেন্টবোৰ বাস্তৱ পইচা স্থানান্তৰ কৰে। গ্ৰাহকৰ তহবিল সুৰক্ষিত কৰাৰ বাবে স্থাপত্যৰ বাছনি, আজিৰ পৰ্যায়ত অডিটৰ অৱস্থা, আৰু আপোনাৰ যদি কিবা ভুল পোৱা যায় তেন্তে আমালৈ কেনেকৈ যোগাযোগ কৰিব।
আপুনি এই পৃষ্ঠাৰ পৰা কি আশা কৰিব পাৰে।
আমি এটা early-stage company, যি payment authority ৰ সৈতে customers বিশ্বাস কৰিব পৰা infrastructure ship কৰি আছে। Trust সেই কথাৰ ওপৰত নহয় যি আপোনাক কোৱা হয়, বৰং সেই কথাৰ ওপৰত যিটো আপুনি নিজে verify কৰিব পাৰে। এই page ত customers আৰু security researchers এ verify কৰিব বা আমাক তাৰ বাবে hold কৰিব পৰা চাৰিটা কথা document কৰা হৈছে: আন সকলোতে আমি ভুল হ’লেও টিকি থকা architectural guarantees, আমাৰ audit posture ৰ বৰ্তমান অৱস্থা (আমি এতিয়ালৈ কি কৰা নাই সেয়াও অন্তৰ্ভুক্ত), আমাৰ vulnerability-disclosure policy ৰ scope আৰু report কৰা ব্যক্তিয়ে ঠিক কি পায় (recognition, money নহয়), আৰু responsible disclosure ৰ contact path।
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
চাৰিটা গুণ যিয়ে নিৰ্মাণৰ দ্বাৰা ধৰি ৰাখে।
তলত উল্লেখ কৰা গাৰাণ্টীসমূহ স্থাপত্যগত - সিহঁতে কিদৰে ব্যৱস্থাটো নিৰ্মিত হৈছে তাৰ গুণাবলী, কিদৰে ইয়াক চলোৱা হৈছে তাৰ নহয়। কাৰ্য্যকৰী সুৰক্ষা লেপস কৰিব পাৰে (এটা চুৰি হোৱা কী, এটা ভুল কনফিগাৰ কৰা ডিপ্লয়); স্থাপত্য গাৰাণ্টীসমূহৰ ওপৰত দিন-প্ৰতি কাৰ্য্যৰ নিখুঁত হোৱাৰ ওপৰত নিৰ্ভৰ নকৰে। এইবোৰ হৈছে সুৰক্ষা কাহিনীৰ অংশ যিয়ে আপুনি সকলোতকৈ বেয়া সপ্তাহৰ কাৰ্য্যৰ সময়ত বিশ্বাস কৰিব পাৰে।
প্লেটফৰ্ম স্তৰত নন-কাষ্টডিয়েল
Blockchain0x গ্ৰাহকৰ তহবিল ৰাখে নে। ৱালেটসমূহ এজেন্টৰ দ্বাৰা অধিকারিত (অথবা গ্ৰাহকে সংযুক্ত কৰা মূলে হেফাজত প্ৰদানকাৰীৰ দ্বাৰা, যেনে Circle Programmable Wallets বা Coinbase Smart Wallet)। Blockchain0x সেৱাই সেই ৱালেটসমূহৰ ওপৰত ডেভেলপাৰ পৃষ্ঠাৰ ব্যৱহাৰ কৰে - API, ডেছব'ৰ্ড, পৰিচয়, ব্যয় নীতি - আৰু কেতিয়াও বেলেন্সৰ ওপৰত স্বাক্ষৰ কৰাৰ অধিকাৰ নাথাকে।
এজেন্টত নহয়, ছাৰ্ভাৰ-পক্ষত খৰচ নীতি প্ৰয়োগ কৰা হৈছে
দৈনিক কেপসমূহ, প্ৰতি-পেমেন্ট চূড়ান্ত, কণ্টাৰপাৰ্টি অনুমতি তালিকা, আৰু সময়ৰ উইণ্ড'সমূহ Blockchain0x ৱালেট APIৰ দ্বাৰা প্ৰতিটো পেমেন্ট উদ্দেশ্যত চূড়ান্তৰ আগতে মূল্যায়ন কৰা হয়। এজেন্টৰ ৰাণটাইম নীতি সংৰক্ষণলৈ নাপায়; যিজন এজেন্ট প্ৰম্পট-ইঞ্জেক্ট হয় সি নিজৰ সীমা বৃদ্ধি কৰিব নোৱাৰে।
ৰিচিপ্ট-প্ৰমাণীকৃত পেমেন্ট নিশ্চিতকৰণ
API দ্বাৰা প্ৰকাশিত পেমেন্ট ৰিচিপ্টসমূহৰ প্ৰমাণীকৰণ কৰা হয় ছাৰ্ভাৰ-পৰাই জাৰি কৰা লেনদেনৰ বিৰুদ্ধে। এজন ক্লায়েন্ট স্থানীয়ভাৱে এখন ৰিচিপ্ট ভ্ৰষ্ট কৰিব নোৱাৰে আৰু ইয়াক পেমেন্টৰ প্ৰমাণ হিচাপে উপস্থাপন কৰিব নোৱাৰে; ৰিচিপ্ট-প্ৰমাণীকৰণ পদক্ষেপটো সেই একেই বিশ্বাস মডেল যি Stripe webhook স্বাক্ষৰ ব্যৱহাৰ কৰে।
Webhook স্বাক্ষৰ, URLত ভাগ কৰা গোপনীয়তা নহয়
আমাৰ দ্বাৰা নিৰ্গত প্ৰতিটো ৱেবহুক ইভেন্ট HMAC-SHA256 ৰ সৈতে কাঁচা শৰীৰৰ ওপৰত স্বাক্ষৰিত হয় যি প্ৰতি-ভাড়াতীয়াৰ স্বাক্ষৰ গোপন। স্বাক্ষৰ গোপন URL বা অনুসন্ধান শ্ৰেণীত কেতিয়াও পঠিওৱা নহয়। গ্ৰাহকসকলে গ্ৰহণৰ সময়ত স্বাক্ষৰবোৰ প্ৰমাণিত কৰে; আমি ডকসমূহত উল্লেখিত কাৰ্য্যবিধিসমূহ প্ৰদান কৰোঁ।
আজিৰ দিনত আমি ক'ত আছোঁ, সৎভাৱে।
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
তৃতীয়-পক্ষৰ প্ৰৱেশ পৰীক্ষা
Q4 2026 ৰ বাবে পৰিকল্পিতপ্ৰথম বাহ্যিক পেনিট্ৰেচন পৰীক্ষা বৰ্ষৰ দ্বিতীয় ভাগৰ বাবে নিৰ্ধাৰিত হৈছে। পৰিসৰ: ৱেব এপ, জনসাধাৰণ API, ৱেবহুক পৃষ্ঠ, ডেছব’ৰ্ড প্ৰমাণীকৰণ। সম্পূৰ্ণ প্ৰতিবেদনৰ সাৰাংশ ইয়াত প্ৰকাশিত হ'ব যেতিয়া সম্পূৰ্ণ হয়।
SOC 2 টাইপ I
২০২৭ৰ বাবে লক্ষ্য কৰাআমাৰ আজিৰ দিনত SOC 2 পৰীক্ষা কৰা হোৱা নাই। এক প্ৰকাৰ I প্ৰমাণীকৰণৰ বাবে সঠিক আশা কৰা সময় ২০২৭ৰ প্ৰথম অর্ধভাগ; প্ৰকাৰ II ৬ৰ পৰা ১২ মাহৰ পৰ্যবেক্ষণ সময়ৰ পিছত আহে।
চতুৰ্থ-চুক্তিৰ অডিট
উপৰ পৰা উত্তৰাধিকাৰিতআমি বৰ্তমান আমাৰ নিজস্ব smart contracts পৰিচালনা নকৰো। on-chain primitives হৈছে Circle Programmable Wallets, Coinbase Smart Wallet, আৰু underlying Base / USDC contracts, যিবোৰৰ সকলোৰে জাৰি কৰা দলসমূহৰ পৰা নিজা independent audit reports আছে। যদি আৰু যেতিয়া আমি আমাৰ নিজস্ব contracts (account-abstraction features) ship কৰিম, সেয়া mainnet deployment ৰ আগতে audit কৰা হ'ব।
বার্ষিক অভ্যন্তৰীণ সুৰক্ষা পৰ্যালোচনা
চলিতত্ৰৈমাসিক গোপন-ঘূৰণ, নিৰ্ভৰশীলতা-স্কেন পৰ্যালোচনা, আৰু প্ৰৱেশ-নিয়ন্ত্ৰণ অডিট। গ্ৰাহকৰ বাবে আমাৰ [আপোনাৰ এজেন্ট ৱালেট সুৰক্ষিত কৰক গাইড](/learn/guides/secure-your-agent-wallet)ত প্ৰাক-লঞ্চ শক্তিশালীকৰণ চেকলিষ্ট নথিভুক্ত কৰা হৈছে; অভ্যন্তৰীণ সংস্কৰণটো ইয়াক প্ৰতিফলিত কৰে।
আমি paid bug bounty চলোৱা নাই।
সম্পূৰ্ণ স্পষ্টকৈ ক’বলৈ: Blockchain0x ৰ কোনো bug-bounty program নাই আৰু reported vulnerabilities ৰ বাবে কোনো money, crypto-assets, credits, swag, বা অন্য কোনো compensation দিয়া নহয়। ইয়াত কোনো severity tiers নাই, কোনো payout ranges নাই, আৰু এই বিষয়ে কোনো negotiation নাই - তাৰ বিপৰীত কোৱা কোনোবাই আমাক quote কৰা নাই। অস্তিত্বহীন cheque ৰ আশাত এটা researcher ক আমাৰ systems ৰ ওপৰত এটা weekend নষ্ট কৰিবলৈ দিয়াতকৈ আমি এই কথাটো সোজাকৈ ক’বলৈ পছন্দ কৰোঁ।
আমাৰ চলি থকা প্ৰক্ৰিয়াটো হৈছে এটা unpaid coordinated-disclosure process। Reports আমাৰ security email লৈ যায় আৰু মানুহে পঢ়ে। প্ৰতিটো report আমি ইমেইলৰে acknowledge কৰোঁ, আৰু valid বুলি confirm কৰা findings ৰ বাবে আমি এটা responsible-disclosure certificate আৰু, আপুনি বিচাৰিলে, আমাৰ public acknowledgements list ত আপোনাৰ name বা handle দিওঁ। এতিয়াৰ বাবে আমি আগবঢ়োৱা সুবিধা এয়াই সম্পূৰ্ণ। যদি সেয়া সলনি হয়, এই page ও সলনি হ’ব।
সীমাৰ ভিতৰত
- dashboard বা APIত authentication আৰু session management।
- একেখন account-ৰ ভিতৰত workspace বা agent-ৰ মাজত privilege escalation।
- API-ত server-side request forgery, command injection, বা remote code execution।
- Webhook signature bypass বা receipt-validation bypass।
- Spend-policy bypass, যিয়ে agent-এ তাৰ configured cap বা allowlist-ৰ বাহিৰলৈ টকা সৰকাবলৈ দিয়ে।
- গুৰুতৰ data exposure (আন tenant-ৰ transaction, secret, audit log)।
সীমাৰ বাহিৰে
- Self-XSS বা এনে attack য'ত victim-এ নিজৰ console-ত hostile input টাইপ বা paste কৰিব লাগে।
- কৰ্মচাৰী বা contractor-ৰ social engineering-ৰ ওপৰত নিৰ্ভৰ কৰা report।
- Blockchain0x-এ integrate কৰা third-party service (Coinbase, Circle, etc) বিৰুদ্ধে report - সেইবোৰ third-party-ৰ নিজস্ব program-লৈ যাব লাগে।
- test endpoint-সমূহৰ ওপৰত findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- প্ৰমাণিত impact নথকা missing security header।
- কাৰ্যকৰী proof-of-concept নথকা তাত্ত্বিক সমস্যা।
| এজন reporter ক কি পোৱা যায় | বিৱৰণ |
|---|---|
| ইমেইল স্বীকৃতি | প্ৰতিটো report ৰ বাবে [email protected] ৰ পৰা human reply পোৱা যাব, finding valid হওক বা নহওক, আৰু triage outcome পালে সেয়াও দিয়া হ’ব। |
| Responsible-disclosure certificate | confirmed, reproducible, in-scope findings ৰ বাবে: আপোনাৰ নাম (বা handle), সমস্যাৰ class, আৰু disclosure ৰ তাৰিখসহ এটা signed certificate। fix ships হোৱাৰ পিছত issued কৰা হয়। |
| সাৰ্বজনীন স্বীকৃতি | আপোনাৰ অনুমতি থাকিলে, সমস্যা সমাধান হোৱাৰ পিছত আপোনাৰ নাম বা handle এই পৃষ্ঠাত প্ৰকাশিত acknowledgements তালিকাত যোগ কৰা হ'ব। যদি বিচাৰে, anonymous হৈ থাকিবও পাৰে - আমাক মাত্ৰ জনাওক। তলৰ গোপনীয়তাৰ চৰ্তসমূহৰ অধীনত। |
| আৰ্থিক পুৰস্কাৰ | একো নহয়। reported vulnerabilities ৰ বাবে আমি কোনো severity তেই payment দিয়া নহয়, আৰু report দাখিল কৰিলেও payment ৰ কোনো অধিকাৰ সৃষ্টি নহয়। |
Validity নিৰ্ণয় engineering lead এ founder ৰ সৈতে আলোচনা কৰি কৰে, আৰু সেই সিদ্ধান্ত চূড়ান্ত। স্বীকৃতি scopeৰ ভিতৰত নিশ্চিত আৰু পুনৰুৎপাদনযোগ্য findingsৰ বাবে; একেটা সমস্যা যদি একাধিকবাৰ জনোৱা হয়, তেন্তে প্ৰথমজন প্ৰতিবেদনকাৰীয়েই কৃতিত্ব পায়। প্ৰতিবেদন দাখিল কৰিবলৈ আমাৰ NDAৰ প্ৰয়োজন নাই, আৰু তলৰ চৰ্তসমূহেই একমাত্ৰ সংযুক্ত শর্ত।
স্বীকৃতিৰ সৈতে জড়িত চৰ্তসমূহ
responsible-disclosure certificate আৰু ৰাজহুৱা স্বীকৃতি - দুয়োটাই এইটোত নিৰ্ভৰশীল যে আপুনি প্ৰতিবেদনখন গোপনীয় ৰাখিব। দুৰ্বলতা, প্ৰতিবেদন, বা তাৰ কোনো সবিশেষ - পুনৰুৎপাদনৰ ধাপসমূহ, proof-of-concept code, স্ক্ৰীনশ্বট, প্ৰভাৱিত endpoint, বা ইয়াৰ বিষয়ে আমাৰ যোগাযোগ - কোনো মাধ্যমতেই প্ৰকাশ নকৰিব। ইয়াৰ ভিতৰত ব্লগ পোষ্ট, write-up, যিকোনো সামাজিক নেটৱৰ্ক বা ফ'ৰামত লিখিত বা ছবি পোষ্ট, ভিডিঅ', অডিঅ', প’ডকাষ্ট, সম্মিলনীয় আলোচনা, নিউজলেটাৰ, chat group, আৰু ওপৰৰ যিকোনো বস্তুৰ AI-generated derivative অন্তৰ্ভুক্ত। সমাধান প্ৰয়োগ হোৱাৰ পিছত প্ৰকাশ কৰিব বিচাৰিলে, প্ৰথমে আমাক সুধিব, আৰু আমি সাধাৰণতে তাৰিখ আৰু তথ্যৰ স্তৰৰ বিষয়ে লিখিতভাৱে সন্মত হ'ম। সেই লিখিত সন্মতি নোহোৱাকৈ প্ৰকাশ কৰিলে certificate আৰু acknowledgement দুয়োটা নষ্ট হ'ব, আৰু আমাৰ উপলব্ধ আন সকলো আইনী প্রতিকাৰো সংৰক্ষিত থাকিব।
অলগকৈ, আৰু কোনো ব্যতিক্ৰম নোহোৱাকৈ: ধন চোৱাই লোৱাৰ বা যিকোনো ৰূপত ব্লেকমেইল কৰাৰ যিকোনো চেষ্টা - প্ৰতিবেদন লুকুৱাই ৰাখিবলৈ, পলম কৰিবলৈ, বা মচি পেলাবলৈ ধন দাবী কৰা, আমি ধন নিদিলে এটা ফলাফল প্ৰকাশ কৰা বা বিক্ৰী কৰাৰ ভাবুকি দিয়া, বা ভাবুকিৰে সময়সীমা বান্ধি আমাক চাপ দিয়া - এইটো security research নহয়। আমি ধন নিদিওঁ। এনে প্ৰচেষ্টাসমূহ প্ৰযোজ্য আইন অনুসৰি কঠোৰভাৱে মোকাবিলা কৰা হ’ব, য'ত বিষয়টো আইন প্ৰয়োগকাৰী সংস্থাৰ ওচৰত জনোৱা আৰু তাৰ পিছত হ'বলগীয়া যিকোনো তদন্ত বা বিচাৰত সম্পূৰ্ণ সহযোগিতা কৰা অন্তৰ্ভুক্ত। সদিচ্ছাৰে কাম কৰা গৱেষকসকলৰ ইয়াত চিন্তা কৰাৰ একো নাই; এই অনুচ্ছেদটো আপোনালোকৰ বাবে নহয়।
সাৰ্বজনীন স্বীকৃতিসমূহ
নিৰ্দিষ্ট কৰা দুৰ্বলতাৰ কথা জনাই আৰু কৃতিত্ব বিচৰা গৱেষকসকলক, সমাধান প্ৰয়োগ হোৱাৰ পিছত, ইয়াত নতুনকৈ থকা জনক আগতে দেখুওৱা হয়। এতিয়াও কাকো তালিকাভুক্ত কৰা হোৱা নাই - যদি আপুনি প্ৰথম হয়, আমি ইয়াত আপোনাৰ নাম বা handle আৰু প্ৰতিবেদনৰ মাহসহ উল্লেখ কৰিম। ইয়াত তালিকাভুক্তি ওপৰত উল্লেখ কৰা গোপনীয়তাৰ চৰ্তসমূহৰ অধীনত থাকিব।
এখন সুৰক্ষা সমস্যাৰ প্ৰতিবেদন কেনেকৈ কৰিব।
[email protected] লৈ ইমেইল কৰক: সমস্যাটোৰ বৰ্ণনা, step-by-step reproduction, প্ৰভাৱিত URL বা endpoint, আপুনি দেখা impact, আৰু certificate আৰু acknowledgements list ত দেখাব বিচৰা name বা handle (handle থাকিলেই যথেষ্ট; real name প্ৰয়োজন নহয়, আৰু আপুনি anonymous হৈ থাকিবলৈ ক’ব পাৰে)। Encrypted reports স্বাগতম - request কৰিলে আমাৰ PGP key উপলব্ধ।
আমি আপোনাৰ প্ৰতিবেদন দুটা business dayৰ ভিতৰত স্বীকাৰ কৰিম, পাঁচ দিনৰ ভিতৰত triage কৰিম, আৰু নিশ্চিত findingsৰ বাবে ত্ৰিশ দিনৰ ভিতৰত fix বা risk-acceptance সিদ্ধান্ত প্ৰদান কৰিম (critical issueৰ ক্ষেত্ৰত ইয়াৰ আগতেই)। responsible-disclosure নিয়ম মানি চলা সদিচ্ছাসম্পন্ন security researchৰ বিৰুদ্ধে আমি আইনী ব্যৱস্থা লোৱাৰ ভাবুকি দিওঁ নো - সমস্যাটো দেখুৱাবলৈ যিমানখিনি প্ৰয়োজন সিমানহে data প্ৰকাশ কৰা, customer data exfiltrate নকৰা, production usersক প্ৰভাৱিত কৰা disruptive test নচলোৱা, আৰু প্ৰকাশ কেতিয়া আৰু কেনেকৈ কৰিব পাৰি সেই বিষয়ে আমি লিখিতভাৱে সন্মত নোহোৱালৈকে finding প্ৰকাশ নকৰা।
নন-সুৰক্ষা সমস্যাৰ বাবে (সাধাৰণ সহায়, বিলিং, অংশীদাৰিত্ব), ব্যৱহাৰ কৰক /contact। সুৰক্ষা ইমেইল মাত্ৰ সুৰক্ষা প্ৰতিবেদনসমূহৰ বাবে পৰ্যবেক্ষণ কৰা হয়।
যদি কিবা ভুল হয় তেন্তে আমি কি ক'ব।
গ্ৰাহকৰ তহবিল, গ্ৰাহকৰ তথ্য, বা পেমেন্ট APIৰ উপলব্ধতাত প্ৰভাৱ পেলোৱা উৎপাদন ঘটনা সমাধানৰ ত্ৰিশ দিনৰ ভিতৰত এটা জনসাধাৰণ পোষ্ট-মৰ্টেম পায়, গম্ভীৰতাৰ পৰোয়া নকৰাকৈ। সৰু ঘটনা (অবনমিত কাৰ্যক্ষমতা, আংশিক-অঞ্চল বন্ধ) প্ৰভাৱিত গ্ৰাহকলৈ স্থিতি আপডেটৰ জৰিয়তে যোগাযোগ কৰা হয় কিন্তু পোষ্ট-মৰ্টেম নাপায়।
আমিয়ে মৃত্যুৰ পাছত গ্ৰাহকসকলক দোষ নিদিওঁ। যদি মূল কাৰণ আমাৰ হয় তেন্তে আমি তৃতীয়-পক্ষ প্ৰদানকাৰীসকলক দোষ নিদিওঁ। আমি মূল কাৰণসমূহ স্পষ্টভাৱে নাম দিওঁ, ফলস্বৰূপে আমি কি পৰিবৰ্তন কৰিছোঁ সেয়া তালিকাবদ্ধ কৰোঁ, আৰু মৃত্যুৰ পাছত উপলব্ধ ৰাখোঁ। গ্ৰাহকসকলৰ বাবে আশা হৈছে যে আমি আপোনাক কি ঘটিছিল সেয়া কোৱা হ'ব আপোনাৰ সোধাৰ আগতে।
সুৰক্ষা যোগাযোগ
Vulnerability reports: [email protected]. Request কৰিলে PGP key উপলব্ধ। Reports acknowledge কৰা হয়, payment দিয়া নহয়।