Sicherheit bei Blockchain0x.
Agentenzahlungen bewegen echtes Geld. Die architektonischen Entscheidungen, die die Kundengelder schützen, die aktuelle Prüfungsposition und wie Sie uns erreichen können, wenn Sie etwas Falsches finden.
Was Sie von dieser Seite erwarten können.
Wir sind ein Unternehmen in einer frühen Phase und liefern Infrastruktur, der Kunden Zahlungsvollmacht anvertrauen werden. Vertrauen entsteht durch das, was Sie überprüfen können, nicht durch das, was man Ihnen sagt. Diese Seite dokumentiert vier Dinge, die Kunden und Sicherheitsforscher überprüfen oder an denen sie uns messen können: die architektonischen Garantien, die selbst dann gelten, wenn wir uns bei allem anderen irren, den aktuellen Stand unserer Audit-Strategie (einschließlich dessen, was wir bisher noch nicht getan haben), den Umfang unserer Richtlinie zur Offenlegung von Sicherheitslücken und genau das, was ein Meldender erhält (Anerkennung, kein Geld), sowie den Kontaktweg für verantwortungsvolle Offenlegung.
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
Vier Eigenschaften, die durch Konstruktion gelten.
Die untenstehenden Garantien sind architektonisch - sie sind Eigenschaften, wie das System gebaut ist, nicht wie es betrieben wird. Die operationale Sicherheit kann versagen (ein geleaktes Schlüssel, ein falsch konfiguriertes Deployment); architektonische Garantien hängen nicht davon ab, dass die täglichen Operationen perfekt sind. Dies sind die Teile der Sicherheitsgeschichte, auf die Sie sich auch in der schlimmsten Betriebswoche verlassen können.
Nicht verwahrend auf der Plattformebene
Blockchain0x hält keine Kundengelder. Wallets gehören dem Agenten (oder dem zugrunde liegenden Verwahrungsanbieter, den der Kunde verbunden hat, wie Circle Programmable Wallets oder Coinbase Smart Wallet). Der Blockchain0x-Dienst betreibt die Entwickleroberfläche über diesen Wallets - APIs, Dashboard, Identität, Ausgabenrichtlinie - und hat niemals die Unterzeichnungsbefugnis über Guthaben.
Ausgabenrichtlinie serverseitig durchgesetzt, nicht im Agenten
Tägliche Obergrenzen, pro-Zahlung Obergrenzen, Gegenparteien-Whitelist und Zeitfenster werden von der Blockchain0x-Wallet-API bei jedem Zahlungsantrag vor der Abwicklung ausgewertet. Die Agentenlaufzeit kann nicht auf den Richtlinenspeicher zugreifen; ein Agent, der eine Eingabeaufforderung erhält, kann seine eigenen Grenzen nicht erhöhen.
Empfangsvalidierte Zahlungsbestätigung
Zahlungsbelege, die von der API bereitgestellt werden, werden serverseitig gegen die ausstellende Transaktion validiert, bevor sie bestätigen. Ein Client kann einen Beleg nicht lokal fälschen und als Zahlungsnachweis vorlegen; der Validierungsschritt für Belege verwendet dasselbe Vertrauensmodell wie die Webhook-Signaturen von Stripe.
Webhook-Signaturen, keine gemeinsamen Geheimnisse in URLs
Jedes Webhook-Ereignis, das wir ausgeben, ist mit HMAC-SHA256 über den Rohkörper unter Verwendung eines pro-Mieter-Signaturgeheimnisses signiert. Das Signaturgeheimnis wird niemals in der URL oder der Abfragezeichenfolge gesendet. Kunden überprüfen die Signaturen bei Erhalt; wir stellen Referenzimplementierungen in den Dokumenten zur Verfügung.
Wo wir heute stehen, ehrlich gesagt.
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
Drittanbieter-Penetrationstest
Geplant für Q4 2026Der erste externe Penetrationstest ist für die zweite Jahreshälfte geplant. Umfang: Webanwendung, öffentliche APIs, Webhook-Oberfläche, Dashboard-Authentifizierung. Eine vollständige Zusammenfassung des Berichts wird hier veröffentlicht, wenn sie abgeschlossen ist.
SOC 2 Typ I
Ziel für 2027Wir sind heute nicht SOC 2 geprüft. Der ehrliche erwartete Zeitraum für eine Type I-Bestätigung ist die erste Hälfte von 2027; Type II folgt nach einem Beobachtungszeitraum von 6 bis 12 Monaten.
Smart-Contract-Prüfungen
Von upstream geerbtWir betreiben heute keine eigenen Smart Contracts. Die On-chain-Primitiven sind Circle Programmable Wallets, Coinbase Smart Wallet und die zugrunde liegenden Base / USDC-Contracts, die jeweils über eigene unabhängige Audit-Berichte der herausgebenden Teams verfügen. Wenn und falls wir eigene Contracts (Account-Abstraction-Features) ausliefern, werden diese vor dem Mainnet-Deployment auditiert.
Jährliche interne Sicherheitsüberprüfung
LaufendVierteljährliche Geheimrotation, Überprüfung der Abhängigkeiten und Audit der Zugriffskontrolle. Die Checkliste zur Härtung vor dem Start ist in unserem [sichere-dein-agenten-wallet-Leitfaden](/learn/guides/secure-your-agent-wallet) für Kunden dokumentiert; die interne Version spiegelt dies wider.
Wir betreiben kein bezahltes Bug-Bounty-Programm.
Um ganz klar zu sein: Blockchain0x hat kein Bug-Bounty-Programm und zahlt für gemeldete Sicherheitslücken weder Geld, Krypto-Assets, Credits, Swag noch irgendeine andere Vergütung. Es gibt keine Schweregrade, keine Auszahlungsbereiche und keine Verhandlung darüber - wer Ihnen etwas anderes sagt, zitiert uns nicht. Wir sagen das lieber offen, als einen Forscher ein Wochenende lang an unseren Systemen arbeiten zu lassen in der Erwartung eines Schecks, den es nicht gibt.
Was wir betreiben, ist ein unentgeltlicher Prozess zur koordinierten Offenlegung. Berichte gehen an unsere Sicherheits-E-Mail und werden von einer Person gelesen. Wir bestätigen jeden Bericht per E-Mail, und für Befunde, die wir als gültig bestätigen, bieten wir ein Zertifikat für verantwortungsvolle Offenlegung und, wenn Sie möchten, Ihren Namen oder Handle auf unserer öffentlichen Danksagungsliste. Das ist der volle Umfang unseres Angebots heute. Wenn sich das ändert, ändert sich diese Seite entsprechend.
Im Geltungsbereich
- Authentifizierung und Sitzungsverwaltung im Dashboard oder API.
- Rechteausweitung zwischen Workspaces oder Agents im selben Account.
- Server-Side Request Forgery, Command Injection oder Remote Code Execution in der API.
- Umgehung der Webhook-Signatur oder Umgehung der Belegvalidierung.
- Umgehung der Ausgabenrichtlinie, die es einem Agenten erlaubt, Geld außerhalb seiner konfigurierten Limits oder Allowlist zu bewegen.
- Erhebliche Datenoffenlegung (Transaktionen, Secrets, Audit-Logs anderer Tenants).
Außerhalb des Umfangs
- Self-XSS oder Angriffe, bei denen das Opfer schädliche Eingaben in seine eigene Konsole tippen oder einfügen muss.
- Meldungen, die auf Social Engineering gegenüber Mitarbeitern oder Auftragnehmern beruhen.
- Meldungen zu Drittanbieterdiensten, mit denen Blockchain0x integriert ist (Coinbase, Circle usw.) - diese sollten an das jeweilige Programm des Drittanbieters gehen.
- Befunde gegen Test-Endpunkte (`sk_test_`-Schlüssel, `*.test.blockchain0x.com`, Base Sepolia).
- Fehlende Security-Header ohne nachgewiesene Auswirkung.
- Theoretische Probleme ohne funktionierenden Proof-of-Concept.
| Was ein Meldender erhält | Details |
|---|---|
| E-Mail-Bestätigung | Jeder Bericht erhält eine menschliche Antwort von [email protected], unabhängig davon, ob sich der Befund als gültig erweist, plus das Triage-Ergebnis, sobald eines vorliegt. |
| Zertifikat für verantwortungsvolle Offenlegung | Für bestätigte, reproduzierbare Befunde im Geltungsbereich: ein signiertes Zertifikat mit Ihrem Namen (oder Handle), der Art des Problems und dem Datum der Offenlegung. Wird nach Bereitstellung der Behebung ausgestellt. |
| Öffentliche Danksagung | Mit Ihrer Zustimmung wird Ihr Name oder Handle zur Anerkennungsliste hinzugefügt, die auf dieser Seite veröffentlicht wird, sobald das Problem behoben ist. Wenn Sie es vorziehen, bleiben Sie anonym - sagen Sie es uns einfach. Vorbehaltlich der nachstehenden Vertraulichkeitsbedingungen. |
| Geldbelohnung | Keine. Wir zahlen für gemeldete Sicherheitslücken unabhängig von der Schwere keinen Betrag, und das Einreichen eines Berichts begründet keinen Anspruch auf Zahlung. |
Die Entscheidung über die Gültigkeit trifft die technische Leitung in Abstimmung mit dem Gründer, und sie ist endgültig. Anerkennung gibt es für bestätigte, reproduzierbare Befunde innerhalb des Scopes; wird dasselbe Problem mehr als einmal gemeldet, erhält die zuerst meldende Person die Anerkennung. Für eine Meldung ist keine NDA erforderlich, und die unten genannten Bedingungen sind die einzigen Auflagen.
Bedingungen für die Anerkennung
Das Certificate für verantwortungsvolle Offenlegung und die öffentliche Anerkennung sind beide davon abhängig, dass Sie die Meldung vertraulich behandeln. Veröffentlichen Sie die Schwachstelle, den Bericht oder irgendwelche Details dazu - Reproduktionsschritte, Proof-of-Concept-Code, Screenshots, betroffene Endpunkte oder unsere Korrespondenz dazu - in keinerlei Medium. Dazu gehören Blogposts, Berichte, Text- oder Bildbeiträge in sozialen Netzwerken oder Foren, Video, Audio, Podcasts, Konferenzvorträge, Newsletter, Chatgruppen und KI-generierte Derivate all dessen. Wenn Sie nach Veröffentlichung des Fixes publizieren möchten, fragen Sie uns zuerst - in der Regel einigen wir uns dann schriftlich auf einen Zeitpunkt und einen Detaillierungsgrad. Eine Veröffentlichung ohne diese schriftliche Vereinbarung verwirkt das Certificate und die Anerkennung, und wir behalten uns alle weiteren rechtlichen Mittel vor, die uns zur Verfügung stehen.
Unabhängig davon und ohne Ausnahme: Jeder Versuch, von uns Geld zu erpressen oder uns in irgendeiner Form zu erpressen - indem Zahlung verlangt wird, um eine Meldung zurückzuhalten, zu verzögern oder zu löschen, indem mit Veröffentlichung oder Verkauf eines Findings gedroht wird, wenn wir nicht zahlen, oder indem wir mit einer Drohung unter Zeitdruck gesetzt werden - ist keine Sicherheitsforschung. Wir werden nicht zahlen. Solche Versuche werden strikt nach geltendem Recht behandelt, einschließlich der Meldung an die Strafverfolgungsbehörden und der uneingeschränkten Zusammenarbeit mit jeder daraus entstehenden Untersuchung oder Strafverfolgung. Forscherinnen und Forscher in gutem Glauben müssen hier nichts befürchten; dieser Absatz richtet sich nicht an Sie.
Öffentliche Danksagungen
Forscherinnen und Forscher, die eine bestätigte Schwachstelle gemeldet und um Nennung gebeten haben, werden hier nach Veröffentlichung des Fixes aufgeführt, neueste zuerst. Noch ist niemand aufgeführt - wenn Sie die erste Person sind, werden wir dies hier mit Ihrem Namen oder Handle und dem Monat der Meldung vermerken. Eine Aufnahme hier setzt die oben genannten Vertraulichkeitsbedingungen voraus.
Wie man ein Sicherheitsproblem meldet.
Senden Sie eine E-Mail an [email protected] mit: einer Beschreibung des Problems, einer schrittweisen Reproduktion, der betroffenen URL oder dem betroffenen Endpunkt, der von Ihnen beobachteten Auswirkung und dem Namen oder Handle, das auf dem Zertifikat und in der Danksagungsliste erscheinen soll (ein Handle reicht aus; ein echter Name ist nicht erforderlich, und Sie können um Anonymität bitten). Verschlüsselte Berichte sind willkommen - unser PGP-Schlüssel ist auf Anfrage erhältlich.
Wir verpflichten uns, Ihre Meldung innerhalb von zwei Geschäftstagen zu bestätigen, innerhalb von fünf Tagen zu triagieren und für bestätigte Befunde innerhalb von dreißig Tagen einen Fix oder eine Risikoakzeptanz-Entscheidung bereitzustellen - bei kritischen Problemen auch früher. Wir drohen guter, in gutem Glauben erfolgter Sicherheitsforschung, die den Grundsätzen verantwortungsvoller Offenlegung folgt, nicht mit rechtlichen Schritten - also nur so viele Daten offenzulegen, wie nötig sind, um das Problem zu demonstrieren, keine Kundendaten zu exfiltrieren, keine störenden Tests durchzuführen, die Produktionsnutzer beeinträchtigen, und den Befund nicht zu veröffentlichen, bevor wir schriftlich vereinbart haben, wann und wie er veröffentlicht werden darf.
Für nicht sicherheitsrelevante Probleme (allgemeine Unterstützung, Abrechnung, Partnerschaften) verwenden Sie /contact. Die Sicherheits-E-Mail wird nur für Sicherheitsberichte überwacht.
Was wir sagen, wenn etwas schiefgeht.
Produktionsvorfälle, die Kundenfonds, Kundendaten oder die Verfügbarkeit der Zahlungs-API betreffen, erhalten innerhalb von dreißig Tagen nach der Lösung eine öffentliche Nachbesprechung, unabhängig von der Schwere. Kleinere Vorfälle (verschlechterte Leistung, Teilregion-Ausfälle) werden über Statusaktualisierungen an betroffene Kunden kommuniziert, erhalten jedoch nicht unbedingt eine Nachbesprechung.
Wir geben den Kunden in Nachbesprechungen keine Schuld. Wir geben Drittanbietern keine Schuld, wenn die Ursache bei uns lag. Wir benennen die Ursachen klar, listen auf, was wir als Ergebnis ändern, und halten die Nachbesprechung unbegrenzt verfügbar. Die Erwartung, die Kunden haben sollten, ist, dass wir Ihnen sagen, was passiert ist, bevor Sie fragen müssen.
Sicherheitskontakt
Berichte zu Sicherheitslücken: [email protected]. PGP-Schlüssel auf Anfrage. Berichte werden bestätigt, nicht bezahlt.