मुख्य सामग्री पर जाएं
सुरक्षा

Blockchain0x में सुरक्षा।

एजेंट भुगतान वास्तविक पैसे को स्थानांतरित करते हैं। ग्राहक निधियों की रक्षा करने के लिए आर्किटेक्चरल विकल्प, आज की स्थिति में ऑडिट स्थिति, और यदि आपको कुछ गलत लगता है तो हमसे कैसे संपर्क करें।

दायरा

आप इस पृष्ठ से क्या उम्मीद कर सकते हैं।

हम एक early-stage company हैं जो ऐसी infrastructure ship कर रही है जिस पर customers payment authority के साथ भरोसा करेंगे। Trust इस पर बनती है कि आप क्या verify कर सकते हैं, न कि इस पर कि आपको क्या बताया गया है। यह page चार चीज़ों का दस्तावेज़ है जिन्हें customer और security researchers verify कर सकते हैं या जिन पर हमें जवाबदेह ठहरा सकते हैं: architectural guarantees जो बाकी सभी बातों में गलती होने पर भी लागू रहती हैं, हमारी audit posture की वर्तमान स्थिति (जिसमें वे काम भी शामिल हैं जो हमने अभी तक नहीं किए हैं), हमारी vulnerability-disclosure policy का scope और reporter को वास्तव में क्या मिलता है (recognition, money नहीं), और responsible disclosure के लिए contact path।

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

आर्किटेक्चरल गारंटी

चार गुण जो निर्माण द्वारा बनाए रखते हैं।

नीचे दिए गए गारंटी वास्तुशिल्प हैं - ये इस बात के गुण हैं कि प्रणाली कैसे बनाई गई है, न कि इसे कैसे संचालित किया जाता है। परिचालन सुरक्षा लीक हो सकती है (एक लीक की, एक गलत कॉन्फ़िगर किया गया डिप्लॉय); वास्तुशिल्प गारंटी दिन-प्रतिदिन के संचालन के सही होने पर निर्भर नहीं करती हैं। ये सुरक्षा कहानी के वे भाग हैं जिन पर आप सबसे खराब संचालन सप्ताह में भी भरोसा कर सकते हैं।

प्लेटफ़ॉर्म स्तर पर गैर-निगरानी

Blockchain0x ग्राहक निधियों को नहीं रखता है। वॉलेट एजेंट के स्वामित्व में हैं (या उस अंतर्निहित हिरासत प्रदाता के द्वारा जो ग्राहक ने जोड़ा है, जैसे Circle Programmable Wallets या Coinbase Smart Wallet)। Blockchain0x सेवा उन वॉलेट्स के ऊपर डेवलपर सतह का संचालन करती है - APIs, डैशबोर्ड, पहचान, व्यय नीति - और कभी भी संतुलनों पर हस्ताक्षर करने का अधिकार नहीं रखती।

खर्च नीति सर्वर-साइड पर लागू होती है, एजेंट में नहीं।

दैनिक कैप, प्रति-भुगतान सीमाएँ, काउंटरपार्टी अनुमति सूचियाँ, और समय विंडो को Blockchain0x वॉलेट API द्वारा हर भुगतान इरादे पर निपटने से पहले मूल्यांकित किया जाता है। एजेंट रनटाइम नीति भंडारण तक नहीं पहुँच सकता; एक एजेंट जिसे प्रॉम्प्ट-इंजेक्ट किया गया है, फिर भी अपनी सीमाएँ नहीं बढ़ा सकता।

रसीद-मान्य भुगतान पुष्टि

API द्वारा प्रदर्शित भुगतान रसीदों को पुष्टि करने से पहले जारी किए गए लेनदेन के खिलाफ सर्वर-साइड पर मान्य किया जाता है। एक क्लाइंट स्थानीय रूप से रसीद को जाली नहीं बना सकता और इसे भुगतान के प्रमाण के रूप में प्रस्तुत नहीं कर सकता; रसीद-मान्यता चरण वही विश्वास मॉडल है जिसका उपयोग Stripe वेबहुक हस्ताक्षर करते हैं।

Webhook हस्ताक्षर, URLs में साझा रहस्य नहीं

हम जो भी वेबहुक इवेंट उत्पन्न करते हैं, उसे एक प्रति-टेनेंट साइनिंग सीक्रेट का उपयोग करके कच्चे शरीर पर HMAC-SHA256 के साथ साइन किया जाता है। साइनिंग सीक्रेट को कभी भी URL या क्वेरी स्ट्रिंग में नहीं भेजा जाता है। ग्राहक प्राप्ति पर हस्ताक्षर सत्यापित करते हैं; हम दस्तावेज़ों में संदर्भ कार्यान्वयन प्रदान करते हैं।

ऑडिट स्थिति

हम आज कहाँ हैं, ईमानदारी से।

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

तीसरे पक्ष का पेनिट्रेशन परीक्षण

Q4 2026 के लिए योजना बनाई गई

पहला बाहरी पेनिट्रेशन परीक्षण वर्ष के दूसरे भाग के लिए निर्धारित है। दायरा: वेब ऐप, सार्वजनिक APIs, वेबहुक सतह, डैशबोर्ड प्रमाणीकरण। पूरा होने पर यहां पूर्ण रिपोर्ट का सारांश प्रकाशित किया जाएगा।

SOC 2 टाइप I

2027 के लिए लक्षित

हम आज SOC 2 ऑडिट नहीं हैं। एक प्रकार I प्रमाणन के लिए ईमानदारी से अपेक्षित विंडो 2027 के पहले आधे हिस्से में है; प्रकार II 6 से 12 महीने की अवलोकन अवधि के बाद आता है।

स्मार्ट-कॉन्ट्रैक्ट ऑडिट

उपधारा से विरासत में मिला

हम आज अपने smart contracts operate नहीं करते। on-chain primitives Circle Programmable Wallets, Coinbase Smart Wallet, और underlying Base / USDC contracts हैं, और इन सभी के पास issuing teams की अपनी independent audit reports हैं। यदि और जब हम अपने contracts (account-abstraction features) ship करेंगे, तो mainnet deployment से पहले उनका audit किया जाएगा।

वार्षिक आंतरिक सुरक्षा समीक्षा

चल रहा है

तिमाही गुप्त-परिवर्तन, निर्भरता-स्कैन समीक्षा, और पहुंच-नियंत्रण ऑडिट। ग्राहकों के लिए हमारे [secure-your-agent-wallet गाइड](/learn/guides/secure-your-agent-wallet) में पूर्व-लॉन्च हार्डनिंग चेकलिस्ट दस्तावेजित की गई है; आंतरिक संस्करण इसे दर्शाता है।

VULNERABILITY DISCLOSURE

हम paid bug bounty नहीं चलाते।

पूरी तरह स्पष्ट करने के लिए: Blockchain0x का कोई bug-bounty program नहीं है और reported vulnerabilities के लिए हम कोई पैसा, crypto-assets, credits, swag, या किसी भी अन्य प्रकार का compensation नहीं देते। इस पर कोई severity tiers, कोई payout ranges, और कोई negotiation नहीं है - जो भी आपको कुछ और बताए, वह हमारी बात नहीं कह रहा है। हम इसे साफ़-साफ़ कहना बेहतर समझते हैं, बजाय इसके कि कोई researcher हमारे systems पर पूरा weekend इस उम्मीद में लगाए कि एक cheque मिलेगा जो अस्तित्व में ही नहीं है।

हम जो चलाते हैं वह एक unpaid coordinated-disclosure process है। Reports हमारी security email पर जाती हैं और उन्हें एक human पढ़ता है। हम हर report की email से पुष्टि करते हैं, और जिन findings को हम valid मानते हैं उनके लिए हम एक responsible-disclosure certificate देते हैं और, यदि आप चाहें, तो हमारी public acknowledgements list में आपका नाम या handle भी जोड़ते हैं। आज के समय में हम यही पूरी सुविधा देते हैं। अगर यह बदलता है, तो यह page भी बदल जाएगा।

दायरे में

  • dashboard या API पर authentication और session management।
  • एक ही खाते पर workspaces या agents के बीच privilege escalation।
  • API में server-side request forgery, command injection, या remote code execution।
  • Webhook signature bypass या receipt-validation bypass.
  • Spend-policy bypass जो agent को उसकी configured caps या allowlist के बाहर पैसा भेजने देती है।
  • महत्वपूर्ण data exposure (अन्य tenants के transactions, secrets, audit logs)।

क्षेत्र से बाहर

  • Self-XSS या ऐसे attacks जिनमें victim को अपने console में hostile input type या paste करना पड़ता है।
  • ऐसी reports जो staff या contractors के social-engineering पर निर्भर हों।
  • Blockchain0x जिन third-party services के साथ integrate करता है (Coinbase, Circle, आदि) उनके खिलाफ reports - वे third-party के अपने program में जानी चाहिए।
  • Test endpoints (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia) के विरुद्ध findings।
  • ऐसे missing security headers जिनका कोई demonstrated impact नहीं है।
  • ऐसी सैद्धांतिक समस्याएँ जिनका कोई working proof-of-concept नहीं है।
Reporter को क्या मिलता हैविवरण
ईमेल पुष्टिहर report को [email protected] से एक human reply मिलता है, चाहे finding valid निकले या नहीं, और triage outcome भी मिलते ही भेजा जाता है।
Responsible-disclosure certificateConfirmed, reproducible, in-scope findings के लिए: एक signed certificate जिसमें आपका नाम (या handle), issue की class, और disclosure की तारीख होगी। यह fix ship होने के बाद जारी किया जाता है।
सार्वजनिक मान्यताआपकी अनुमति से, issue ठीक होने के बाद आपका name या handle इस page पर प्रकाशित acknowledgements list में जोड़ दिया जाएगा। यदि आप चाहें, तो anonymous भी रह सकते हैं - बस हमें बता दें। नीचे दी गई confidentiality terms के अधीन।
आर्थिक पुरस्कारकोई नहीं। हम किसी भी severity की reported vulnerabilities के लिए भुगतान नहीं करते, और report जमा करने से payment का कोई अधिकार नहीं बनता।

Validity calls engineering lead द्वारा founder के साथ चर्चा में की जाती हैं और अंतिम होती हैं। Recognition केवल scope के भीतर confirmed, reproducible findings के लिए है; यदि वही issue एक से अधिक बार report किया जाता है, तो पहले reporter को credit दिया जाएगा। Report दर्ज करने के लिए हमें NDA की आवश्यकता नहीं है, और नीचे दी गई शर्तें ही एकमात्र attached conditions हैं।

मान्यता से जुड़ी शर्तें

responsible-disclosure certificate और public acknowledgement दोनों इस शर्त पर निर्भर हैं कि आप report को गोपनीय रखें। vulnerability, report, या उसके किसी भी विवरण - reproduction steps, proof-of-concept code, screenshots, affected endpoints, या उसके बारे में हमारी correspondence - को किसी भी माध्यम में प्रकाशित न करें। इसमें blog posts, write-ups, किसी भी social network या forum पर text या image posts, video, audio, podcasts, conference talks, newsletters, chat groups, और उपरोक्त किसी भी सामग्री से बने AI-generated derivatives शामिल हैं। यदि आप fix ship होने के बाद publish करना चाहते हैं, तो पहले हमसे पूछें और हम आमतौर पर तारीख और detail level पर लिखित रूप से सहमत हो जाएंगे। उस लिखित agreement के बिना publication करने पर certificate और acknowledgement समाप्त हो जाएंगे, और हम अपने लिए उपलब्ध हर अन्य remedy सुरक्षित रखते हैं।

अलग से, और बिना किसी अपवाद के: हमसे पैसे extort करने या किसी भी रूप में हमें blackmail करने का कोई भी प्रयास - report को रोकने, देर करने, या हटाने के लिए भुगतान मांगना, भुगतान न होने पर finding को प्रकाशित या बेचने की धमकी देना, या धमकी के सहारे deadline देकर दबाव बनाना - security research नहीं है। हम भुगतान नहीं करेंगे। ऐसे प्रयासों से applicable law के अनुसार सख्ती से निपटा जाएगा, जिसमें मामले को law enforcement agencies को रिपोर्ट करना और किसी भी resulting investigation या prosecution में पूरी तरह सहयोग करना शामिल है। Good-faith researchers को यहां चिंता करने की कोई आवश्यकता नहीं है; यह paragraph आप पर लागू नहीं होता।

सार्वजनिक मान्यताएँ

जिन researchers ने एक confirmed vulnerability रिपोर्ट की है और credit देने का अनुरोध किया है, उन्हें fix ship होने के बाद यहां newest first के क्रम में सूचीबद्ध किया जाएगा। अभी कोई listed नहीं है - यदि आप पहले हैं, तो हम यहां आपका name या handle और report का month बताएंगे। यहां listing ऊपर बताए गए confidentiality conditions के अधीन है।

जिम्मेदार प्रकटीकरण

सुरक्षा समस्या की रिपोर्ट कैसे करें।

[email protected] पर ईमेल करें, जिसमें शामिल हो: समस्या का विवरण, step-by-step reproduction, प्रभावित URL या endpoint, आपने जो impact देखा, और certificate तथा acknowledgements list पर जो नाम या handle आप चाहते हैं (handle पर्याप्त है; असली नाम ज़रूरी नहीं है, और आप anonymous रहने का अनुरोध कर सकते हैं)। Encrypted reports का स्वागत है - हमारा PGP key अनुरोध पर उपलब्ध है।

हम आपके report की पुष्टि दो business days के भीतर करने, पांच दिनों के भीतर triage करने, और confirmed findings के लिए तीस दिनों के भीतर fix या risk-acceptance decision ship करने के लिए प्रतिबद्ध हैं (या critical issues के लिए उससे पहले)। हम good-faith security research के खिलाफ legal action की धमकी नहीं देते जो responsible-disclosure norms का पालन करती है - issue दिखाने के लिए केवल आवश्यक सीमा तक data expose करना, customer data exfiltrate न करना, production users को प्रभावित करने वाले disruptive tests न चलाना, और publication के समय और तरीके पर हमारे साथ लिखित सहमति होने से पहले finding प्रकाशित न करना।

गैर-सुरक्षा मुद्दों (सामान्य समर्थन, बिलिंग, साझेदारी) के लिए, /contact का उपयोग करें। सुरक्षा ईमेल केवल सुरक्षा रिपोर्ट के लिए निगरानी की जाती है।

घटना संचार

अगर कुछ गलत होता है तो हम क्या कहते हैं।

उत्पादन घटनाएँ जो ग्राहक निधियों, ग्राहक डेटा, या भुगतान API की उपलब्धता को प्रभावित करती हैं, समाधान के तीस दिन के भीतर एक सार्वजनिक पोस्ट-मॉर्टम प्राप्त करती हैं, चाहे गंभीरता कुछ भी हो। छोटी घटनाएँ (कमज़ोर प्रदर्शन, आंशिक-क्षेत्र आउटेज) प्रभावित ग्राहकों को स्थिति अपडेट के माध्यम से संप्रेषित की जाती हैं लेकिन जरूरी नहीं कि एक पोस्ट-मॉर्टम प्राप्त करें।

हम पोस्ट-मॉर्टम में ग्राहकों को दोष नहीं देते हैं। यदि मूल कारण हमारा था तो हम तृतीय-पक्ष प्रदाताओं को दोष नहीं देते हैं। हम मूल कारणों को स्पष्ट रूप से नामित करते हैं, परिणामस्वरूप हम क्या बदल रहे हैं इसकी सूची बनाते हैं, और पोस्ट-मॉर्टम को अनिश्चित काल के लिए उपलब्ध रखते हैं। ग्राहकों की अपेक्षा होनी चाहिए कि हम आपको बताएंगे कि क्या हुआ इससे पहले कि आपको पूछना पड़े।

सुरक्षा संपर्क

Vulnerability reports: [email protected]. PGP key अनुरोध पर उपलब्ध है। Reports की पुष्टि की जाती है, भुगतान नहीं किया जाता।