メインコンテンツにスキップ
セキュリティ

Blockchain0xのセキュリティ。

エージェントの支払いは実際のお金を移動します。顧客資金を保護するためのアーキテクチャの選択、現在の監査の姿勢、何か問題があった場合の連絡方法。

範囲

このページから期待できること。

当社は、顧客が payment authority を委ねることになる infrastructure を提供する、創業初期の会社です。信頼は、言われたことではなく、検証できることの上に築かれます。このページでは、顧客と security researcher が検証でき、また当社に対して責任を問える 4 つの事項を示します。何があっても成立する architectural guarantees、現在の audit posture の状況(まだ実施していないことも含む)、脆弱性開示ポリシーの範囲と報告者が受け取るものの正確な内容(報酬ではなく recognition)、そして responsible disclosure の連絡先です。

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

アーキテクチャ的保証

構造によって保持される4つの特性。

以下の保証はアーキテクチャ的なものであり、システムがどのように構築されているかの特性であり、運用されているかの特性ではありません。運用セキュリティは失敗する可能性があります(漏洩したキー、誤設定されたデプロイ);アーキテクチャ的な保証は、日々の運用が完璧であることに依存しません。これらは、最悪の運用週であっても信頼できるセキュリティストーリーの部分です。

プラットフォームレイヤーでのノンカストディアル

Blockchain0x は顧客の資金を保持しません。ウォレットはエージェント(または顧客が接続した基盤の保管プロバイダー、例えば Circle Programmable Wallets や Coinbase Smart Wallet)によって所有されています。Blockchain0x サービスは、これらのウォレットの上にある開発者サーフェス - API、ダッシュボード、アイデンティティ、支出ポリシー - を運営し、残高に対する署名権限を持ちません。

エージェントではなくサーバー側で強制される支出ポリシー

日次上限、支払いごとの上限、カウンターパーティー許可リスト、および時間ウィンドウは、決済前のすべての支払い意図に対してBlockchain0xウォレットAPIによって評価されます。エージェントランタイムはポリシーストレージにアクセスできず、プロンプトインジェクトされたエージェントは自分の制限を引き上げることができません。

領収書検証済みの支払い確認

APIによって表示された支払いレシートは、確認する前に発行トランザクションに対してサーバー側で検証されます。クライアントはローカルでレシートを偽造して支払いの証拠として提示することはできません。レシート検証ステップは、StripeのWebhook署名が使用するのと同じ信頼モデルです。

ウェブフック署名、URL内の共有秘密ではなく

私たちが発信するすべてのWebhookイベントは、テナントごとの署名秘密を使用して、生のボディに対してHMAC-SHA256で署名されています。署名秘密はURLやクエリ文字列には送信されません。顧客は受領時に署名を検証します。ドキュメントには参照実装を提供しています。

監査姿勢

正直に言うと、私たちが今日いる場所。

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

第三者によるペネトレーションテスト

2026年第4四半期に計画

最初の外部ペネトレーションテストは年の後半に予定されています。範囲: ウェブアプリ、公開API、Webhookサーフェス、ダッシュボード認証。完全な報告書の要約は完了次第ここに公開されます。

SOC 2 タイプ I

2027年を目指しています

私たちは現在SOC 2監査を受けていません。Type Iの認証に対する正直な期待されるウィンドウは2027年の前半です; Type IIは6〜12ヶ月の観察期間の後に続きます。

スマートコントラクト監査

上流から継承

現在、独自の smart contract は運用していません。on-chain の primitive は Circle Programmable Wallets, Coinbase Smart Wallet, そして基盤となる Base / USDC contracts であり、いずれも発行元チームによる独立した監査報告があります。将来、自社の contracts (account-abstraction 機能) を出荷する場合は、mainnet 展開前に監査を行います。

年次内部セキュリティレビュー

進行中

四半期ごとのシークレットローテーション、依存関係スキャンレビュー、およびアクセス制御監査。顧客向けの[エージェントウォレットを保護するガイド](/learn/guides/secure-your-agent-wallet)に文書化されたプレローンチのハードニングチェックリスト; 内部バージョンはそれを反映しています。

脆弱性開示

有償の bug bounty は実施していません。

明確にお伝えします。Blockchain0x には bug-bounty program はなく、報告された脆弱性に対して金銭、crypto-assets、credits、swag、その他いかなる報酬も支払いません。重大度の区分も、支払い額の範囲も、これに関する交渉もありません - これと異なることを言う人がいても、それは当社の見解ではありません。存在しない cheque を期待して研究者に週末を当社のシステムで費やしてもらうより、これを明確に伝える方がよいと考えています。

当社が実施しているのは、無償の coordinated-disclosure process です。報告は security メールに送られ、人が確認します。すべての報告に対してメールで受領確認を行い、valid と確認できた発見については responsible-disclosure certificate を提供し、希望があれば public acknowledgements list にあなたの名前またはハンドルネームを掲載します。現在提供しているのは以上です。これが変われば、このページも更新します。

範囲内

  • ダッシュボードまたは API における認証とセッション管理。
  • 同一アカウント内のワークスペースまたはエージェント間での権限昇格。
  • API における server-side request forgery、command injection、または remote code execution。
  • Webhook 署名の回避または受領検証の回避。
  • エージェントが設定済みの上限や allowlist を超えて資金を移動できてしまう spend-policy bypass。
  • 重大なデータ漏えい(他テナントの取引、秘密情報、audit logs)。

範囲外

  • Self-XSS、または被害者自身のコンソールに悪意ある入力を টাইピングまたは貼り付けさせる必要がある攻撃。
  • スタッフまたは契約者へのソーシャルエンジニアリングに依存する報告。
  • Blockchain0xが連携する第三者サービス(Coinbase、Circle など)に対する報告は、各第三者の独自プログラムへ提出してください。
  • テストエンドポイントに対する検出結果(`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia)。
  • 実害が示されていないセキュリティヘッダーの欠落。
  • 動作する proof-of-concept のない理論上の問題。
報告者が受け取るもの詳細
メールでの受領確認すべての報告には、発見内容の有効性にかかわらず [email protected] から人による返信を行い、トリアージ結果が出次第、それもお知らせします。
責任ある開示の証明書確認済みで再現可能、かつ対象範囲内の発見については、あなた(またはハンドルネーム)、問題の種別、開示日を記載した署名付き証明書を発行します。修正のリリース後に発行します。
公開謝辞ご希望があれば、問題の修正後にあなたの名前またはハンドル名をこのページに掲載する謝辞リストに追加します。匿名をご希望なら、その旨をお知らせください。以下の機密保持条件が適用されます。
金銭的報酬ありません。どの重大度の報告済み脆弱性に対しても支払いは行わず、報告を提出しても支払い請求権は発生しません。

妥当性の判断は、エンジニアリングリードが創業者と協議のうえで行い、最終決定となります。謝辞の対象となるのは、スコープ内で確認済みかつ再現可能な発見です。同じ問題が複数回報告された場合は、最初の報告者にクレジットします。報告にNDAは不要で、以下の条件のみが付随します。

謝辞掲載に付随する条件

責任ある開示証明書と公開による謝辞は、いずれも報告内容を機密に保つことを条件としています。脆弱性、報告書、またはその詳細 - 再現手順、PoCコード、スクリーンショット、影響を受けるエンドポイント、またはそれに関する当社とのやり取り - を、いかなる媒体でも公開しないでください。これには、ブログ投稿、記事、あらゆるソーシャルネットワークやフォーラムでのテキストまたは画像投稿、動画、音声、ポッドキャスト、カンファレンスでの講演、ニュースレター、チャットグループ、ならびにそれらのAI生成派生物が含まれます。修正のリリース後に公開したい場合は、まず当社にご相談ください。通常は、公開日と公開範囲について書面で合意します。その書面合意なしに公開した場合、証明書と謝辞は失効し、当社は利用可能なその他一切の救済手段を留保します。

また、例外なく、当社から金銭をゆすり取ろうとする行為、またはあらゆる形態の脅迫 - 報告を差し控える、遅らせる、削除するための支払い要求、当社が支払わない限り発見内容を公開または売却すると脅すこと、脅しを伴う期限で圧力をかけること - は、セキュリティ研究ではありません。当社は支払いません。こうした試みは、適用法に従い厳正に対処します。具体的には、当局への通報および、その後の調査や起訴への全面的な協力を含みます。善意の研究者は心配無用です。この段落はあなたを対象にしたものではありません。

公開謝辞一覧

確認済みの脆弱性を報告し、クレジット掲載を希望した研究者を、修正のリリース後に新しい順でここに掲載します。まだ掲載者はいません - あなたが最初なら、ここにあなたの名前またはハンドル名と報告月を記載します。ここへの掲載は、上記の機密保持条件に従います。

責任ある開示

セキュリティ問題を報告する方法。

以下を [email protected] までメールしてください: 問題の説明、再現手順、影響を受ける URL または endpoint、確認した影響、そして証明書と謝辞一覧に記載したい氏名またはハンドルネーム(ハンドルネームで十分です。本名は不要で、匿名のままにすることもできます)。暗号化された報告も歓迎します - PGP key はご要望に応じて提供します。

当社は、報告を2営業日以内に受領確認し、5営業日以内にトリアージを行い、確認済みの発見については30日以内に修正またはリスク受容の判断を出すことを約束します(重大な問題はそれより早く対応します)。責任ある開示の慣行に従う善意のセキュリティ研究に対して、当社は法的措置をちらつかせません - 問題の証明に必要な範囲でのみデータを示すこと、顧客データを持ち出さないこと、本番ユーザーに影響する破壊的なテストを行わないこと、ならびに公開の時期と方法について書面で合意する前に発見内容を公開しないことが条件です。

非セキュリティの問題(一般的なサポート、請求、パートナーシップ)については、/contactを使用してください。セキュリティメールはセキュリティ報告のみに監視されています。

インシデントコミュニケーション

何かがうまくいかなかった場合に私たちが言うこと。

顧客の資金、顧客データ、または支払いAPIの可用性に影響を与える運用インシデントは、重大度に関係なく、解決から30日以内に公開の事後分析が行われます。小規模なインシデント(パフォーマンスの低下、部分地域の障害)は、影響を受けた顧客に対してステータス更新を通じて通知されますが、必ずしも事後分析が行われるわけではありません。

私たちは、事後分析で顧客を非難しません。根本原因が私たちのものであった場合、第三者プロバイダーを非難しません。私たちは根本原因を明確に名付け、その結果として何を変更するかをリストし、事後分析を無期限に利用可能にします。顧客が持つべき期待は、あなたが尋ねる前に何が起こったかを私たちが伝えることです。

セキュリティ連絡先

脆弱性報告先: [email protected]。PGP key はご要望に応じて提供します。報告は受領確認しますが、報酬はありません。