Blockchain0x પર સુરક્ષા.
એજન્ટની ચુકવણીઓ વાસ્તવિક પૈસા ચલાવે છે. ગ્રાહકના ફંડને સુરક્ષિત કરવા માટેની આર્કિટેક્ચરલ પસંદગીઓ, આજના દિવસની ઓડિટ સ્થિતિ, અને જો તમને કંઈક ખોટું મળે તો અમારો સંપર્ક કેવી રીતે કરવો.
આ પાનાથી તમે શું અપેક્ષા રાખી શકો છો.
અમે એક early-stage company છીએ જે એવી infrastructure ship કરે છે જેના પર customers payment authority માટે વિશ્વાસ કરશે. Trust એ આધારિત છે કે તમે શું verify કરી શકો, તમને શું કહેવામાં આવ્યું છે તેના પર નહીં. આ page ચાર બાબતો દસ્તાવેજિત કરે છે જેને customers અને security researchers verify કરી શકે અથવા અમને તેની જવાબદાર રાખી શકે: architectural guarantees જે બાકીની બધી બાબતોમાં આપણે ખોટા હોઈએ તો પણ برقرار રહે છે, અમારી audit posture ની હાલની સ્થિતિ (અમે હજી શું કર્યું નથી તે સહિત), અમારી vulnerability-disclosure policy નો scope અને reporter ને ચોક્કસ શું મળે છે (recognition, money નહીં), અને responsible disclosure માટેનો contact path.
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
ચાર ગુણધર્મો જે બાંધકામ દ્વારા જાળવાય છે.
નીચેની ખાતરીઓ આર્કિટેક્ચરલ છે - તે સિસ્ટમ કેવી રીતે બનાવવામાં આવી છે તેની ગુણધર્મો છે, કેવી રીતે કાર્યરત છે તેની નથી. ઓપરેશનલ સુરક્ષા ખોટી પડી શકે છે (એક લીક થયેલ કી, એક ખોટી રીતે કન્ફિગર કરેલ ડિપ્લોય); આર્કિટેક્ચરલ ખાતરીઓ દૈનિક કામગીરીને સંપૂર્ણ હોવા પર આધાર રાખતી નથી. આ સુરક્ષા વાર્તાના ભાગો છે જેના પર તમે સૌથી ખરાબ કાર્યકારી સપ્તાહમાં પણ આધાર રાખી શકો છો.
પ્લેટફોર્મ સ્તરે નોન-કસ્ટોડિયલ
Blockchain0x ગ્રાહકના ફંડને રાખતું નથી. વોલેટ એજન્ટના માલિકી ધરાવે છે (અથવા ગ્રાહકે જોડાયેલ આધારભૂત કસ્ટોડી પ્રદાતા, જેમ કે Circle Programmable Wallets અથવા Coinbase Smart Wallet). Blockchain0x સેવા તે વોલેટ્સ ઉપર ડેવલપર સપાટી ચલાવે છે - APIs, ડેશબોર્ડ, ઓળખ, ખર્ચની નીતિ - અને બેલેન્સ પર ક્યારેય સહી કરવાની અધિકાર નથી.
ખર્ચની નીતિ સર્વર-સાઇડ પર અમલમાં છે, એજન્ટમાં નહીં
દૈનિક મર્યાદાઓ, પ્રતિ-ચુકવણી છત, પક્ષકારની મંજૂરી યાદીઓ અને સમય વિન્ડોઝને Blockchain0x વોલેટ API દ્વારા દરેક ચુકવણીના ઇરાદા પર નિકાસ પહેલા મૂલ્યાંકન કરવામાં આવે છે. એજન્ટનું રનટાઇમ નીતિ સંગ્રહ સુધી પહોંચી શકતું નથી; જે એજન્ટને પ્રોમ્પ્ટ-ઇન્જેક્ટ કરવામાં આવે છે તે હજુ પણ તેની પોતાની મર્યાદાઓ વધારી શકતું નથી.
રસીદ-પ્રમાણિત ચુકવણી પુષ્ટિ
API દ્વારા રજૂ કરેલ પેમેન્ટ રસીદો જારી કરેલ ટ્રાન્ઝેક્શન સામે સર્વર-પક્ષે માન્ય કરવામાં આવે છે પહેલાં તેઓ પુષ્ટિ કરે છે. એક ક્લાયન્ટ સ્થાનિક રીતે રસીદ બનાવતી નથી અને તેને ચુકવણીના પુરાવા તરીકે રજૂ કરી શકતી નથી; રસીદ-માન્યતા પગલું એ જ વિશ્વાસ મોડલ છે જે સ્ટ્રાઇપ વેબહૂક સહીઓ ઉપયોગ કરે છે.
Webhook સહી, URLsમાં શેર કરેલ ગુપ્તતા નથી
દરેક વેબહૂક ઇવેન્ટ જે અમે ઉત્પન્ન કરીએ છીએ તે HMAC-SHA256 સાથે કાચા શરીર પર સહી કરવામાં આવે છે જે એક-એક ભાડા પર સહી કરવાના રહસ્યનો ઉપયોગ કરે છે. સહી કરવાનું રહસ્ય ક્યારેય URL અથવા ક્વેરી સ્ટ્રિંગમાં મોકલવામાં આવતું નથી. ગ્રાહકો પ્રાપ્ત પર સહીની પુષ્ટિ કરે છે; અમે દસ્તાવેજોમાં સંદર્ભ અમલ પૂરા પાડીએ છીએ.
જ્યાં અમે આજે છીએ, સત્યમાં.
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
તૃતીય પક્ષ પેનિટ્રેશન ટેસ્ટ
Q4 2026 માટે યોજના બનાવવામાં આવી છેપ્રથમ બાહ્ય પેનિટ્રેશન ટેસ્ટ વર્ષના બીજા અર્ધમાં શેડ્યૂલ કરવામાં આવી છે. વ્યાપકતા: વેબ એપ્લિકેશન, જાહેર APIs, વેબહુક સપાટી, ડેશબોર્ડ ઓથ. સંપૂર્ણ અહેવાલનો સારાંશ અહીં પ્રકાશિત કરવામાં આવશે જ્યારે પૂર્ણ થાય.
SOC 2 પ્રકાર I
2027 માટે લક્ષ્યિતઅમે આજે SOC 2 ઓડિટેડ નથી. પ્રકાર I પ્રમાણપત્ર માટેની સત્યતા અપેક્ષિત વિન્ડો 2027 ના પ્રથમ અર્ધમાં છે; પ્રકાર II 6 થી 12 મહિના સુધીની અવલોકન સમયગાળા પછી આવે છે.
સ્માર્ટ-કોન્ટ્રેક્ટ ઓડિટ
અપસ્ટ્રીમથી વારસામાં મળ્યુંઅમે હાલમાં અમારા પોતાના smart contracts ચલાવતા નથી. on-chain primitives તરીકે Circle Programmable Wallets, Coinbase Smart Wallet, અને underlying Base / USDC contracts ઉપયોગમાં લેવાય છે, અને આ દરેક પાસે issuing teams તરફથી પોતાનાં independent audit reports છે. જો અને જ્યારે અમે અમારા પોતાના contracts (account-abstraction features) ship કરીશું, તો mainnet deployment પહેલાં તેમનું audit કરવામાં આવશે.
વાર્ષિક આંતરિક સુરક્ષા સમીક્ષા
ચાલુત્રિમાસિક ગુપ્ત-પરિવર્તન, નિર્ભરતા-સ્કેન સમીક્ષા, અને ઍક્સેસ-કંટ્રોલ ઓડિટ. ગ્રાહકો માટે અમારા [સુરક્ષિત-તમારા-એજન્ટ-વોલેટ માર્ગદર્શિકા](/learn/guides/secure-your-agent-wallet) માં પ્રી-લૉંચ હાર્ડનિંગ ચેકલિસ્ટ દસ્તાવેજિત છે; આંતરિક સંસ્કરણ તેને પ્રતિબિંબિત કરે છે.
અમે paid bug bounty ચલાવતા નથી.
સંપૂર્ણ સ્પષ્ટતા માટે: Blockchain0x પાસે કોઈ bug-bounty program નથી અને reported vulnerabilities માટે કોઈ money, crypto-assets, credits, swag, અથવા અન્ય કોઈ compensation આપતું નથી. અહીં કોઈ severity tiers નથી, કોઈ payout ranges નથી, અને આ બાબતે કોઈ negotiation નથી - જે કોઈ તમને વિપરીત કહે છે તે અમારી વાત ઉદ્ધૃત કરી રહ્યો નથી. અમે આ વાત ખુલ્લેઆમ કહી દઈએ તે વધારે યોગ્ય માનીએ છીએ, ન કે કોઈ researcher ને અમારી systems પર એક weekend એમ માનીને ખર્ચવા દઈએ કે અસ્તિત્વમાં જ ન હોય એવો cheque મળશે.
અમે જે ચલાવીએ છીએ તે unpaid coordinated-disclosure process છે. Reports અમારા security email પર આવે છે અને human દ્વારા વાંચવામાં આવે છે. અમે દરેક report ને email દ્વારા acknowledge કરીએ છીએ, અને જે findings ને અમે valid તરીકે confirm કરીએ છીએ તેના માટે responsible-disclosure certificate આપીએ છીએ અને, જો તમે ઇચ્છો તો, અમારી public acknowledgements list પર તમારું નામ અથવા handle પણ મૂકીએ છીએ. આજે અમે એટલું જ પ્રદાન કરીએ છીએ. જો આ બદલાશે, તો આ page પણ સાથે બદલાશે.
વિસ્તારમાં
- Dashboard અથવા API પર authentication અને session management.
- એક જ account પર workspaces અથવા agents વચ્ચે privilege escalation.
- API માં server-side request forgery, command injection, અથવા remote code execution.
- Webhook signature bypass અથવા receipt-validation bypass.
- Spend-policy bypass જે agent ને તેના configured caps અથવા allowlist બહાર પૈસા ખસેડવાની મંજૂરી આપે છે.
- મહત્ત્વપૂર્ણ data exposure (અન્ય tenants ના transactions, secrets, audit logs).
વિશેષતા બહાર
- Self-XSS અથવા એવા હુમલા જેમાં પીડિતને પોતાનાં console માં hostile input ટાઇપ અથવા paste કરવું પડે.
- Staff અથવા contractors ની social-engineering પર આધારિત reports.
- Blockchain0x જે third-party services સાથે integrate કરે છે (Coinbase, Circle, વગેરે) તેના વિરુદ્ધના reports - તે third-party ના પોતાના program ને જ મોકલવા જોઈએ.
- test endpoints સામેના findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- દેખાડાયેલ impact વિના missing security headers.
- Working proof-of-concept વગરના theoretical issues.
| Reporter ને શું મળે છે | વિગતો |
|---|---|
| Email acknowledgement | દરેક report માટે [email protected] તરફથી human reply મળે છે, finding valid નીકળે કે ન નીકળે, અને અમને triage outcome મળ્યા પછી તે પણ મોકલવામાં આવે છે. |
| Responsible-disclosure certificate | Confirm થયેલ, reproducible, in-scope findings માટે: તમારા નામ (અથવા handle), issue નો class, અને disclosure ની તારીખ દર્શાવતું signed certificate. Fix ship થયા પછી જારી કરવામાં આવે છે. |
| જાહેર સ્વીકૃતિ | તમારી પરવાનગી સાથે, મુદ્દો સુધર્યા પછી તમારું નામ અથવા handle આ પેજ પર પ્રકાશિત થયેલી acknowledgements listમાં ઉમેરવામાં આવે છે. જો તમે ઇચ્છો તો અનામી પણ રહી શકો છો - ફક્ત અમને જણાવો. નીચેની ગુપ્તતા શરતોને આધીન. |
| નાણાકીય ઇનામ | કશું નહીં. અમે કોઈપણ severity પર reported vulnerabilities માટે payment આપતા નથી, અને report સબમિટ કરવાથી payment નો કોઈ હક ઊભો થતો નથી. |
માન્યતા અંગેનો નિર્ણય engineering lead દ્વારા founder સાથે ચર્ચા કરીને લેવામાં આવે છે અને તે અંતિમ હોય છે. સ્વીકાર માત્ર scopeની અંદર આવેલી પુષ્ટિ થયેલી, ફરીથી ઉત્પન્ન કરી શકાય એવી શોધો માટે છે; જો એ જ મુદ્દો એકથી વધુ વખત રિપોર્ટ થાય, તો પ્રથમ રિપોર્ટ કરનારને ક્રેડિટ મળે છે. રિપોર્ટ કરવા માટે અમને NDAની જરૂર નથી, અને નીચેની શરતો જ એકમાત્ર લાગુ શરતો છે.
માન્યતા સાથે જોડાયેલી શરતો
જવાબદાર-પ્રકટિકરણ પ્રમાણપત્ર અને જાહેર સ્વીકાર - બન્ને રિપોર્ટને ગુપ્ત રાખવા પર આધારિત છે. નબળાઈ, રિપોર્ટ, અથવા તેની કોઈપણ વિગતો - પુનઃઉત્પાદન પગલાં, proof-of-concept code, screenshots, affected endpoints, અથવા તેના સંબંધિત અમારી correspondence - કોઈપણ માધ્યમમાં પ્રકાશિત ન કરો. તેમાં બ્લોગ પોસ્ટ્સ, write-ups, કોઈપણ social network અથવા forum પર text અથવા image posts, વિડિયો, ઓડિયો, પોડકાસ્ટ્સ, conference talks, newsletters, chat groups, અને ઉપરોક્તમાંથી AI-generated derivatives પણ સામેલ છે. જો તમે fix ship થયા પછી પ્રકાશિત કરવા માંગતા હો, તો પહેલાં અમારો સંપર્ક કરો, અને અમે સામાન્ય રીતે તારીખ અને વિગતોના સ્તર પર લેખિતમાં સંમતિ આપીશું. તે લેખિત સંમતિ વિના પ્રકાશિત કરવાથી પ્રમાણપત્ર અને સ્વીકાર ગુમાશે, અને અમારી પાસે ઉપલબ્ધ અન્ય તમામ કાનૂની ઉપાયો રાખીશું.
અલગથી, અને કોઈપણ અપવાદ વિના: કોઈપણ સ્વરૂપે અમાથી પૈસા વસૂલવાનો અથવા અમને બ્લેકમેઇલ કરવાનો પ્રયાસ - રિપોર્ટ રોકી રાખવા, મોડું કરવા, અથવા કાઢી નાખવા માટે ચુકવણી માંગવી, અમે ચૂકવણી ન કરીએ તો શોધનું પ્રકાશન અથવા વેચાણ કરવાની ધમકી આપવી, અથવા ધમકી આધારિત સમયમર્યાદાથી અમ પર દબાણ કરવું - સુરક્ષા સંશોધન નથી. અમે ચૂકવણી નહીં કરીએ. આવા પ્રયાસો પર લાગુ કાનૂન મુજબ કડક કાર્યવાહી કરવામાં આવશે, જેમાં મામલો કાયદા અમલ કરાવનારી એજન્સીઓને રિપોર્ટ કરવો અને તેમાંથી ઊભી થતી કોઈપણ તપાસ અથવા પ્રોસિક્યુશનમાં સંપૂર્ણ સહકાર આપવો શામેલ છે. સદ્ભાવનાવાળા સંશોધકોને અહીં કોઈ ચિંતા કરવાની જરૂર નથી; આ પરિચ્છેદ તમારી માટે નથી.
જાહેર સ્વીકૃતિઓ
પુષ્ટિ થયેલી નબળાઈ રિપોર્ટ કરનારા અને ક્રેડિટ આપવાની વિનંતી કરનારા સંશોધકોને, ફિક્સ રિલીઝ થયા પછી, અહીં નવીનતમ પહેલાં દર્શાવવામાં આવે છે. હજી સુધી કોઈ સૂચિબદ્ધ નથી - જો તમે પ્રથમ હશો, તો અમે અહીં તમારું નામ અથવા હેન્ડલ અને રિપોર્ટનો મહિનો સાથે તેનો ઉલ્લેખ કરીશું. અહીં સૂચિબદ્ધ થવું ઉપર જણાવેલી ગુપ્તતા શરતોને આધીન છે.
સુરક્ષા સમસ્યા કેવી રીતે રિપોર્ટ કરવી.
નીચેની માહિતી સાથે [email protected] પર email કરો: સમસ્યાનું વર્ણન, step-by-step reproduction, અસરગ્રસ્ત URL અથવા endpoint, તમે જોયેલો impact, અને certificate તથા acknowledgements list પર તમે જે name અથવા handle ઇચ્છો છો તે (handle પૂરતું છે; real name જરૂરી નથી, અને તમે anonymous રહેવાની વિનંતી પણ કરી શકો છો). Encrypted reports welcome છે - અમારી PGP key વિનંતી પર ઉપલબ્ધ છે.
અમે તમારી રિપોર્ટને બે business daysની અંદર સ્વીકારવાની, પાંચની અંદર triage કરવાની, અને પુષ્ટિ થયેલી શોધો માટે ત્રીસ દિવસની અંદર fix અથવા risk-acceptanceનો નિર્ણય આપવાની પ્રતિબદ્ધતા કરીએ છીએ (અથવા critical issues માટે વધુ વહેલું). જવાબદાર પ્રકટિકરણના ધોરણો અનુસરતા સદ્ભાવનાવાળા security research સામે અમે કાનૂની કાર્યવાહી કરવાની ધમકી આપતા નથી - મુદ્દો દર્શાવવા જેટલો જ ડેટા જાહેર કરવો, customer data બહાર ન કાઢવું, production usersને અસર કરે એવા disruptive tests ન ચલાવવા, અને પ્રકાશન કેવી રીતે અને ક્યારે થઈ શકે તે અંગે અમે લેખિતમાં સંમતિ ન આપીએ ત્યાં સુધી શોધને પ્રકાશિત ન કરવી.
ગોપનીયતા સંબંધિત મુદ્દાઓ માટે (સામાન્ય સપોર્ટ, બિલિંગ, ભાગીદારી), /contact નો ઉપયોગ કરો. સુરક્ષા ઈમેલ માત્ર સુરક્ષા અહેવાલો માટે મોનિટર કરવામાં આવે છે.
જો કંઈક ખોટું થાય તો અમે શું કહે છે.
ગ્રાહકના ફંડ, ગ્રાહકના ડેટા અથવા ચુકવણી APIની ઉપલબ્ધતાને અસર કરતી ઉત્પાદન ઘટનાઓને ઉકેલ્યા પછી ત્રિસ્કે દિવસની અંદર જાહેર પોસ્ટ-મોર્ટમ મળે છે, ગંભીરતા regardless. નાના ઘટનાઓ (ખરાબ પ્રદર્શન, અંશિક-પ્રદેશની ખોટ) અસરગ્રસ્ત ગ્રાહકોને સ્થિતિ અપડેટ દ્વારા સંચારિત કરવામાં આવે છે પરંતુ જરૂરિયાતે પોસ્ટ-મોર્ટમ નથી મળે.
અમે પોસ્ટ-મોર્ટમમાં ગ્રાહકોને દોષિત નથી કરતા. જો મૂળ કારણ અમારું હતું તો અમે ત્રીજા પક્ષના પ્રદાતાઓને દોષિત નથી કરતા. અમે મૂળ કારણોને સ્પષ્ટ રીતે નામ આપીએ છીએ, પરિણામે અમે શું બદલતા છીએ તે યાદી બનાવીએ છીએ, અને પોસ્ટ-મોર્ટમને અનંતકાળ માટે ઉપલબ્ધ રાખીએ છીએ. ગ્રાહકોને જે અપેક્ષા રાખવી જોઈએ તે એ છે કે અમે તમને શું થયું તે કહેવા માટે કહીએ છીએ પહેલાં તમારે પૂછવું પડશે.
સુરક્ષા સંપર્ક
Vulnerability reports: [email protected]. વિનંતી પર PGP key ઉપલબ્ધ છે. Reports acknowledged થાય છે, paid નથી.