Blockchain0x-এ নিরাপত্তা।
এজেন্টের অর্থপ্রদান বাস্তব অর্থ স্থানান্তর করে। গ্রাহকের তহবিল সুরক্ষিত করার জন্য আর্কিটেকচারাল পছন্দগুলি, আজকের মতো অডিট অবস্থান, এবং আপনি যদি কিছু ভুল পান তবে আমাদের সাথে যোগাযোগ করার উপায়।
আপনি এই পৃষ্ঠাটি থেকে কী আশা করতে পারেন।
আমরা একটি early-stage company, যারা এমন infrastructure ship করছে যা customers payment authority-এর দায়িত্বে ব্যবহার করবে। Trust তৈরি হয় আপনি যা verify করতে পারেন তার ওপর, আপনাকে যা বলা হয় তার ওপর নয়। এই page-এ চারটি বিষয় documented আছে যা customers এবং security researchers verify করতে পারেন বা আমাদের সেগুলোর জন্য accountable রাখতে পারেন: architectural guarantees যা অন্য সব বিষয়ে আমরা ভুল হলেও বজায় থাকে, আমাদের audit posture-এর বর্তমান অবস্থা (এখনও যা করা হয়নি সেটিও), আমাদের vulnerability-disclosure policy-এর scope এবং একজন reporter ঠিক কী পান (recognition, money নয়), এবং responsible disclosure-এর জন্য contact path।
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
চারটি বৈশিষ্ট্য যা নির্মাণ দ্বারা ধরে রাখা হয়।
নীচের গ্যারান্টিগুলি আর্কিটেকচারাল - এগুলি সিস্টেমটি কিভাবে নির্মিত হয়েছে তার বৈশিষ্ট্য, এটি কিভাবে পরিচালিত হয় তার নয়। অপারেশনাল সিকিউরিটি ল্যাপস করতে পারে (একটি লিক করা কী, একটি ভুল কনফিগার করা ডিপ্লয়); আর্কিটেকচারাল গ্যারান্টিগুলি দৈনিক অপারেশনগুলি নিখুঁত হওয়ার উপর নির্ভর করে না। এগুলি নিরাপত্তার গল্পের অংশ যা আপনি সবচেয়ে খারাপ অপারেশন সপ্তাহেও নির্ভর করতে পারেন।
প্ল্যাটফর্ম স্তরে অ-নিয়ন্ত্রিত
Blockchain0x গ্রাহকের তহবিল ধারণ করে না। ওয়ালেটগুলি এজেন্টের মালিকানাধীন (অথবা গ্রাহক যে সংযুক্ত করেছে তার ভিত্তিতে হেফাজতকারী প্রদানকারী, যেমন সার্কেল প্রোগ্রামেবল ওয়ালেট বা কোইনবেস স্মার্ট ওয়ালেট)। Blockchain0x পরিষেবাটি সেই ওয়ালেটগুলির উপর ডেভেলপার পৃষ্ঠাটি পরিচালনা করে - API, ড্যাশবোর্ড, পরিচয়, ব্যয় নীতি - এবং কখনও ব্যালেন্সের উপর স্বাক্ষরকারী কর্তৃত্ব থাকে না।
ব্যয় নীতি সার্ভার-সাইডে কার্যকর, এজেন্টে নয়
দৈনিক ক্যাপ, প্রতি-পেমেন্ট সিলিং, কাউন্টারপার্টি অ্যালাওলিস্ট, এবং সময়ের জানালাগুলি Blockchain0x ওয়ালেট API দ্বারা প্রতিটি পেমেন্ট উদ্দেশ্যের উপর মূল্যায়ন করা হয় সেটেলমেন্টের আগে। এজেন্ট রানটাইম নীতির স্টোরেজে পৌঁছাতে পারে না; একটি এজেন্ট যা প্রম্পট-ইনজেক্ট করা হয় তাও তার নিজস্ব সীমা বাড়াতে পারে না।
রসিদ-যাচাইকৃত পেমেন্ট নিশ্চিতকরণ
API দ্বারা প্রকাশিত পেমেন্ট রসিদগুলি সার্ভার-সাইডে ইস্যু করা লেনদেনের বিরুদ্ধে যাচাই করা হয় আগে তারা নিশ্চিত করে। একটি ক্লায়েন্ট স্থানীয়ভাবে একটি রসিদ জাল করতে পারে না এবং এটি পেমেন্টের প্রমাণ হিসেবে উপস্থাপন করতে পারে না; রসিদ-যাচাইকরণ পদক্ষেপটি Stripe ওয়েবহুক স্বাক্ষরের ব্যবহৃত একই বিশ্বাস মডেল।
ওয়েবহুক স্বাক্ষর, URL তে শেয়ার করা গোপনীয়তা নয়
আমরা যে প্রতিটি ওয়েবহুক ইভেন্ট নির্গত করি তা একটি পার-টেন্যান্ট সাইনিং সিক্রেট ব্যবহার করে কাঁচা শরীরে HMAC-SHA256 দিয়ে স্বাক্ষরিত হয়। সাইনিং সিক্রেট কখনও URL বা কোয়েরি স্ট্রিংয়ে পাঠানো হয় না। গ্রাহকরা প্রাপ্তিতে স্বাক্ষর যাচাই করেন; আমরা ডকসে রেফারেন্স বাস্তবায়ন সরবরাহ করি।
আজ আমরা কোথায় আছি, সত্যি বলতে।
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
তৃতীয়-পক্ষ প্রবেশের পরীক্ষা
Q4 2026 এর জন্য পরিকল্পিতপ্রথম বাইরের পেনিট্রেশন পরীক্ষা বছরের দ্বিতীয়ার্ধে নির্ধারিত। পরিধি: ওয়েব অ্যাপ, পাবলিক API, ওয়েবহুক পৃষ্ঠ, ড্যাশবোর্ড প্রমাণীকরণ। সম্পূর্ণ রিপোর্টের সারসংক্ষেপ এখানে প্রকাশিত হবে যখন এটি সম্পন্ন হবে।
SOC 2 টাইপ I
২০২৭ সালের জন্য লক্ষ্য করা হয়েছেআমরা আজ SOC 2 অডিটেড নই। একটি টাইপ I প্রত্যয়নের জন্য সৎ প্রত্যাশিত সময়সীমা ২০২৭ সালের প্রথমার্ধ; টাইপ II ৬ থেকে ১২ মাসের পর্যবেক্ষণ সময়ের পরে আসে।
স্মার্ট-চুক্তির অডিট
আপস্ট্রিম থেকে উত্তরাধিকারসূত্রে প্রাপ্তআজ আমরা নিজেদের smart contract চালাই না। on-chain primitive হলো Circle Programmable Wallets, Coinbase Smart Wallet, এবং underlying Base / USDC contracts, যেগুলোর প্রত্যেকটিরই issuing team-এর নিজস্ব independent audit report আছে। যদি এবং যখন আমরা নিজেদের contract (account-abstraction features) শিপ করি, mainnet deployment-এর আগে সেগুলো audit করা হবে।
বার্ষিক অভ্যন্তরীণ নিরাপত্তা পর্যালোচনা
চলমানত্রৈমাসিক গোপনীয়তা-রোটেশন, নির্ভরতা-স্ক্যান পর্যালোচনা এবং অ্যাক্সেস-নিয়ন্ত্রণ অডিট। গ্রাহকদের জন্য আমাদের [secure-your-agent-wallet guide](/learn/guides/secure-your-agent-wallet) এ প্রাক-লঞ্চ হার্ডেনিং চেকলিস্ট নথিভুক্ত করা হয়েছে; অভ্যন্তরীণ সংস্করণ এটি প্রতিফলিত করে।
আমরা paid bug bounty চালাই না।
একেবারে স্পষ্টভাবে বললে: Blockchain0x-এর কোনো bug-bounty program নেই এবং reported vulnerability-এর জন্য কোনো money, crypto-assets, credits, swag, বা অন্য কোনো compensation দেওয়া হয় না। এখানে কোনো severity tiers নেই, কোনো payout ranges নেই, এবং এ নিয়ে কোনো negotiation নেই - কেউ যদি আপনাকে উল্টো কিছু বলে, তবে সে আমাদের কথা উদ্ধৃত করছে না। আমরা এটি সরাসরি বলে দিতে চাই, যাতে কোনো researcher আমাদের systems-এ একটি weekend ব্যয় করে এমন cheque-এর আশা না করেন যা আদৌ নেই।
আমরা একটি unpaid coordinated-disclosure process চালাই। Report আমাদের security email-এ যায় এবং একজন মানুষ তা পড়েন। প্রতিটি report-এর email acknowledgment দেওয়া হয়, এবং যেগুলোকে আমরা valid হিসেবে confirm করি, সেগুলোর জন্য একটি responsible-disclosure certificate দিই এবং চাইলে আমাদের public acknowledgements list-এ আপনার name বা handle যোগ করি। আজকে আমরা এতটুকুই offer করি। এটা বদলালে, এই page-ও বদলাবে।
পরিধিতে
- Dashboard বা API-তে authentication এবং session management।
- একই account-এর মধ্যে workspace বা agent-এর মধ্যে privilege escalation।
- API-তে server-side request forgery, command injection, অথবা remote code execution।
- Webhook signature bypass বা receipt-validation bypass।
- Spend-policy bypass, যা এজেন্টকে তার configured cap বা allowlist-এর বাইরে টাকা move করতে দেয়।
- গুরুত্বপূর্ণ data exposure (অন্যান্য tenant-এর transaction, secret, audit log)।
সীমার বাইরে
- Self-XSS বা এমন আক্রমণ, যেখানে victim-কে নিজের console-এ hostile input টাইপ বা paste করতে হয়।
- স্টাফ বা contractor-দের social-engineering-এর ওপর নির্ভরশীল রিপোর্ট।
- Blockchain0x যে third-party পরিষেবাগুলোর সাথে integrate করে (Coinbase, Circle, etc) সেগুলোর বিরুদ্ধে রিপোর্ট সেই third-party-এর নিজস্ব program-এ পাঠাতে হবে।
- test endpoint-এর বিরুদ্ধে findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- প্রমাণিত impact ছাড়া অনুপস্থিত security header।
- একটি working proof-of-concept ছাড়া তাত্ত্বিক সমস্যা।
| একজন reporter কী পান | বিস্তারিত |
|---|---|
| ইমেইল acknowledgement | প্রতিটি report-এর জন্য [email protected] থেকে একজন মানুষের reply যায়, finding valid হোক বা না হোক, এবং triage outcome তৈরি হলে সেটিও জানানো হয়। |
| Responsible-disclosure certificate | যে confirmed, reproducible, in-scope finding পাওয়া যায়, তার জন্য: আপনার (অথবা আপনার handle-এর) নামসহ একটি signed certificate, সমস্যার class, এবং disclosure-এর তারিখ। fix release হওয়ার পরে issued করা হয়। |
| সার্বজনীন স্বীকৃতি | আপনার অনুমতিতে, issue ঠিক হয়ে গেলে আপনার নাম বা handle এই পৃষ্ঠায় প্রকাশিত acknowledgements list-এ যোগ করা হবে। আপনি চাইলে匿名 থাকতেও পারেন - শুধু আমাদের জানান। নিচের গোপনীয়তার শর্ত সাপেক্ষে। |
| আর্থিক পুরস্কার | কিছুই না। reported vulnerability-এর জন্য আমরা কোনো severity-তেই payment দিই না, এবং report জমা দিলে payment-এর কোনো অধিকার তৈরি হয় না। |
Validity সম্পর্কিত সিদ্ধান্ত engineering lead ফাউন্ডারের সঙ্গে আলোচনা করে নেন এবং তা চূড়ান্ত। স্বীকৃতি কেবল scope-এর মধ্যে থাকা নিশ্চিত, পুনরুত্পাদনযোগ্য findings-এর জন্য; একই issue একাধিকবার রিপোর্ট করা হলে, প্রথম রিপোর্টকারীই কৃতিত্ব পাবেন। রিপোর্ট জমা দিতে NDA প্রয়োজন নেই, এবং নিচের শর্তগুলোই একমাত্র শর্ত।
স্বীকৃতির সঙ্গে যুক্ত শর্তাবলি
দায়িত্বশীল প্রকাশের certificate এবং public acknowledgement উভয়ই নির্ভর করে আপনি প্রতিবেদনটি গোপন রাখছেন কি না তার ওপর। দুর্বলতা, প্রতিবেদন, বা এর কোনো বিস্তারিত - পুনরুত্পাদনের ধাপ, proof-of-concept code, screenshot, প্রভাবিত endpoint, অথবা এ নিয়ে আমাদের correspondence - কোনো মাধ্যমেই প্রকাশ করবেন না। এর মধ্যে blog post, write-up, যেকোনো social network বা forum-এ text বা image post, video, audio, podcast, conference talk, newsletter, chat group, এবং উপরের যেকোনোটির AI-generated derivative অন্তর্ভুক্ত। fix প্রকাশের পর আপনি যদি প্রকাশ করতে চান, আগে আমাদের জিজ্ঞাসা করুন, এবং আমরা সাধারণত তারিখ ও বিস্তারিততার মাত্রা নিয়ে লিখিতভাবে সম্মত হই। সেই লিখিত সম্মতি ছাড়া প্রকাশ করলে certificate এবং acknowledgement বাতিল হবে, এবং আমাদের জন্য উপলব্ধ অন্যান্য সব remedies আমরা সংরক্ষণ করি।
এছাড়াও, এবং কোনো ব্যতিক্রম ছাড়া: যেকোনোভাবে আমাদের কাছ থেকে অর্থ আদায়ের চেষ্টা বা ব্ল্যাকমেইল করার চেষ্টা - কোনো প্রতিবেদন গোপন রাখা, বিলম্ব করা, বা মুছে ফেলার জন্য অর্থ দাবি করা, আমরা না দিলে কোনো finding প্রকাশ বা বিক্রির হুমকি দেওয়া, অথবা হুমকিসহ সময়সীমা দিয়ে চাপ সৃষ্টি করা - security research নয়। আমরা অর্থ প্রদান করব না। এ ধরনের প্রচেষ্টা প্রযোজ্য আইন অনুযায়ী কঠোরভাবে মোকাবিলা করা হবে, যার মধ্যে বিষয়টি আইন প্রয়োগকারী সংস্থাকে জানানো এবং পরবর্তী যেকোনো তদন্ত বা prosecution-এ সম্পূর্ণ সহযোগিতা করা অন্তর্ভুক্ত। সৎ উদ্দেশ্যের গবেষকদের এখানে উদ্বিগ্ন হওয়ার কিছু নেই; এই অনুচ্ছেদটি আপনার উদ্দেশে নয়।
সার্বজনীন স্বীকৃতিসমূহ
যেসব গবেষক একটি নিশ্চিত দুর্বলতার কথা জানান এবং কৃতিত্ব চান, ফিক্স প্রকাশের পর তাদের এখানে নতুনতম থেকে পুরোনো ক্রমে তালিকাভুক্ত করা হয়। এখনও কাউকে তালিকাভুক্ত করা হয়নি - আপনি যদি প্রথম হন, তাহলে আমরা এখানে আপনার নাম বা handle এবং প্রতিবেদনের মাস উল্লেখ করব। এখানে তালিকাভুক্তি উপরে বর্ণিত গোপনীয়তার শর্তের অধীন।
একটি নিরাপত্তা সমস্যা কীভাবে রিপোর্ট করবেন।
এই তথ্যসহ [email protected]-এ ইমেইল করুন: সমস্যার বর্ণনা, ধাপে ধাপে reproduction, প্রভাবিত URL বা endpoint, আপনি যে impact দেখেছেন, এবং certificate ও acknowledgements list-এ যে name বা handle চান তা (handle-ই যথেষ্ট; real name প্রয়োজন নেই, এবং আপনি anonymous থাকতেও বলতে পারেন)। Encrypted report স্বাগত - অনুরোধ করলে আমাদের PGP key পাওয়া যাবে।
আমরা প্রতিশ্রুতি দিচ্ছি যে আপনার প্রতিবেদন দুই কর্মদিবসের মধ্যে acknowledge করা হবে, পাঁচ দিনের মধ্যে triage করা হবে, এবং নিশ্চিত findings-এর ক্ষেত্রে ত্রিশ দিনের মধ্যে একটি fix বা risk-acceptance সিদ্ধান্ত প্রকাশ করা হবে (critical issue হলে আরও দ্রুত)। responsible-disclosure norms অনুসরণকারী সৎ উদ্দেশ্যের security research-এর বিরুদ্ধে আমরা legal action-এর হুমকি দিই না - অর্থাৎ issue দেখাতে যতটুকু প্রয়োজন ততটুকুই data প্রকাশ করা, customer data exfiltrate না করা, production user-দের প্রভাবিত করে এমন disruptive test না চালানো, এবং কীভাবে ও কখন প্রকাশ করা যাবে সে বিষয়ে আমরা লিখিতভাবে সম্মত হওয়ার আগে finding প্রকাশ না করা।
নন-সিকিউরিটি সমস্যার জন্য (সাধারণ সহায়তা, বিলিং, অংশীদারিত্ব), ব্যবহার করুন /contact। সিকিউরিটি ইমেল শুধুমাত্র সিকিউরিটি রিপোর্টের জন্য পর্যবেক্ষণ করা হয়।
যদি কিছু ভুল হয় তবে আমরা কী বলি।
যে উৎপাদন ঘটনা গ্রাহকের তহবিল, গ্রাহকের তথ্য বা পেমেন্ট API-এর প্রাপ্যতাকে প্রভাবিত করে সেগুলোর জন্য সমাধানের ত্রিশ দিনের মধ্যে একটি পাবলিক পোস্ট-মর্টেম হয়, Severity নির্বিশেষে। ছোট ছোট ঘটনা (অবনমিত কর্মক্ষমতা, আংশিক-অঞ্চল আউটেজ) প্রভাবিত গ্রাহকদের কাছে স্থিতি আপডেটের মাধ্যমে যোগাযোগ করা হয় কিন্তু প্রয়োজনীয়ভাবে পোস্ট-মর্টেম পায় না।
আমরা পোস্ট-মর্টেমে গ্রাহকদের দোষারোপ করি না। যদি মূল কারণ আমাদের হয় তবে আমরা তৃতীয়-পক্ষ সরবরাহকারীদের দোষারোপ করি না। আমরা মূল কারণগুলি স্পষ্টভাবে নামকরণ করি, ফলস্বরূপ আমরা কী পরিবর্তন করছি তা তালিকাভুক্ত করি এবং পোস্ট-মর্টেমকে অনির্দিষ্টকালের জন্য উপলব্ধ রাখি। গ্রাহকদের যে প্রত্যাশা থাকতে হবে তা হল আমরা আপনাকে বলব কী ঘটেছে আগে আপনাকে জিজ্ঞাসা করতে হবে।
নিরাপত্তা যোগাযোগ
Vulnerability reports: [email protected]. অনুরোধ করলে PGP key দেওয়া হবে। Reports-এর acknowledgment দেওয়া হয়, payment নয়।