ಪ್ರಮುಖ ವಿಷಯಕ್ಕೆ ಬಿಟ್ಟುಬಿಡಿ
ಭದ್ರತೆ

Blockchain0x ನಲ್ಲಿ ಭದ್ರತೆ.

ಏಜೆಂಟ್ ಪಾವತಿಗಳು ವಾಸ್ತವ ಹಣವನ್ನು ಚಲಿಸುತ್ತವೆ. ಗ್ರಾಹಕರ ನಿಧಿಗಳನ್ನು ರಕ್ಷಿಸುವ ವಾಸ್ತುಶಿಲ್ಪದ ಆಯ್ಕೆಗಳು, ಇಂದು ಇರುವ ಆಡಿಟ್ ಸ್ಥಿತಿ ಮತ್ತು ನೀವು ಏನಾದರೂ ತಪ್ಪಾಗಿ ಕಂಡುಬಂದರೆ ನಮಗೆ ಹೇಗೆ ತಲುಪುವುದು.

ವಿಸ್ತಾರ

ಈ ಪುಟದಿಂದ ನೀವು ಏನನ್ನು ನಿರೀಕ್ಷಿಸಬಹುದು.

ನಾವು payment authority ಅನ್ನು ಗ್ರಾಹಕರು ನಂಬುವಂತಹ infrastructure ಅನ್ನು ಬಿಡುಗಡೆ ಮಾಡುತ್ತಿರುವ ಆರಂಭಿಕ ಹಂತದ company. ವಿಶ್ವಾಸವು ನಿಮಗೆ verify ಮಾಡಿಕೊಳ್ಳಲು ಸಾಧ್ಯವಾದುದರ ಮೇಲೆ ನಿರ್ಮಾಣವಾಗುತ್ತದೆ, ಹೇಳಿದ ಮಾತಿನ ಮೇಲೆ ಅಲ್ಲ. ಈ ಪುಟವು ಗ್ರಾಹಕರು ಮತ್ತು security researchers verify ಮಾಡಬಹುದಾದ ಅಥವಾ ನಮ್ಮನ್ನು ಹಿಡಿದುಕೊಳ್ಳಬಹುದಾದ ನಾಲ್ಕು ವಿಷಯಗಳನ್ನು ದಾಖಲಿಸುತ್ತದೆ: ಉಳಿದ ಎಲ್ಲದರ ಬಗ್ಗೆ ನಾವು ತಪ್ಪಾಗಿದ್ದರೂ ಮಾನ್ಯವಾಗಿರುವ architectural guarantees, ನಮ್ಮ audit posture ನ ಪ್ರಸ್ತುತ ಸ್ಥಿತಿ (ನಾವು ಇನ್ನೂ ಏನು ಮಾಡಿಲ್ಲ ಎಂಬುದೂ ಸೇರಿದಂತೆ), ನಮ್ಮ vulnerability-disclosure policy ಯ ವ್ಯಾಪ್ತಿ ಮತ್ತು ವರದಿಕಾರರಿಗೆ ನಿಖರವಾಗಿ ಸಿಗುವುದು ಏನು (recognition, ಹಣವಲ್ಲ), ಮತ್ತು responsible disclosure ಗೆ ಸಂಪರ್ಕ ಮಾರ್ಗ.

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

ವಾಸ್ತುಶಿಲ್ಪದ ಖಾತರಿಗಳು

ನಿರ್ಮಾಣದ ಮೂಲಕ ಹಿಡಿದಿರುವ ನಾಲ್ಕು ಗುಣಲಕ್ಷಣಗಳು.

ಕೆಳಗಿನ ಖಾತರಿಗಳು ವಾಸ್ತುಶಿಲ್ಪಾತ್ಮಕವಾಗಿವೆ - ಅವು ವ್ಯವಸ್ಥೆ ಹೇಗೆ ನಿರ್ಮಿತವಾಗಿದೆ ಎಂಬ ಗುಣಲಕ್ಷಣಗಳು, ಅದು ಹೇಗೆ ಕಾರ್ಯನಿರ್ವಹಿಸುತ್ತದೆ ಎಂಬುದಲ್ಲ. ಕಾರ್ಯನಿರ್ವಹಣಾ ಭದ್ರತೆ ಕಡಿಮೆಗೊಳ್ಳಬಹುದು (ಒಂದು ಲೀಕಾದ ಕೀ, ತಪ್ಪಾಗಿ ಹೊಂದಿಸಲಾಗಿದೆ); ವಾಸ್ತುಶಿಲ್ಪ ಖಾತರಿಗಳು ದಿನನಿತ್ಯದ ಕಾರ್ಯಾಚರಣೆಗಳು ಪರಿಪೂರ್ಣವಾಗಿರುವುದರ ಮೇಲೆ ಅವಲಂಬಿತವಲ್ಲ. ಕಾರ್ಯಾಚರಣೆಯ ಅತ್ಯಂತ ಕೆಟ್ಟ ವಾರದಲ್ಲೂ ನೀವು ಅವುಗಳಲ್ಲಿ ನಂಬಬಹುದು.

ಪ್ಲಾಟ್‌ಫಾರ್ಮ್ ಹಂತದಲ್ಲಿ ಕಸ್ಟೋಡಿಯಲ್ ಅಲ್ಲ

Blockchain0x ಗ್ರಾಹಕರ ನಿಧಿಗಳನ್ನು ಹಿಡಿದಿಟ್ಟುಕೊಳ್ಳುವುದಿಲ್ಲ. ವಾಲೆಟ್ಗಳು ಏಜನ್ಟ್‌ ಗೆ (ಅಥವಾ ಗ್ರಾಹಕರು ಸಂಪರ್ಕಿಸಿರುವ ಅಡಿಯಲ್ಲಿ ಕಸ್ಟಡಿ ಪೂರೈಕೆದಾರನಿಗೆ, ಸಿರ್ಕಲ್ ಪ್ರೋಗ್ರಾಮಬಲ್ ವಾಲೆಟ್ಸ್ ಅಥವಾ Coinbase ಸ್ಮಾರ್ಟ್ ವಾಲೆಟ್‌) ಸೇರಿವೆ. Blockchain0x ಸೇವೆ ಆ ವಾಲೆಟ್ಗಳ ಮೇಲಿನ ಡೆವೆಲಪರ್ ಮೇಲ್ಮಟ್ಟವನ್ನು ನಿರ್ವಹಿಸುತ್ತದೆ - APIs, ಡ್ಯಾಶ್‌ಬೋರ್ಡ್, ಗುರುತು, ಖರ್ಚು ನೀತಿ - ಮತ್ತು ಶ್ರೇಣಿಗಳಿಗೆ ಸಹಿ ಅಧಿಕಾರವನ್ನು ಹೊಂದಿಲ್ಲ.

ಖರ್ಚು ನೀತಿ ಸರ್ವರ್-ಪಕ್ಷದಲ್ಲಿ ಕಡ್ಡಾಯಗೊಳಿಸಲಾಗಿದೆ, ಏಜೆಂಟ್‌ನಲ್ಲಿ ಅಲ್ಲ

ದಿನಸಿ ಶ್ರೇಣಿಗಳು, ಪ್ರತಿ-ಪಾವತಿ ಶ್ರೇಣಿಗಳು, ಪರಸ್ಪರ ಅನುಮತಿತ ಪಟ್ಟಿಗಳು ಮತ್ತು ಕಾಲಾವಧಿಗಳನ್ನು Blockchain0x ವಾಲೆಟ್ API ಮೂಲಕ ಪ್ರತಿಯೊಂದು ಪಾವತಿ ಉದ್ದೇಶದ ಮೊದಲು ಮರುಪಾವತಿ ಮಾಡಲು ಮೌಲ್ಯಮಾಪನ ಮಾಡಲಾಗುತ್ತದೆ. ಏಜೆಂಟ್ ರನ್‌ಟೈಮ್ ನೀತಿ ಸಂಗ್ರಹವನ್ನು ತಲುಪಲು ಸಾಧ್ಯವಿಲ್ಲ; ಪ್ರಾಂಪ್ಟ್-ಇಂಜೆಕ್ಟ್‌ ಆದ ಏಜೆಂಟ್ ತನ್ನದೇ ಆದ ಮಿತಿಗಳನ್ನು ಹೆಚ್ಚಿಸಲು ಸಾಧ್ಯವಿಲ್ಲ.

ರಸೀದಿಯ ದೃಢೀಕರಣದ ಪಾವತಿ ದೃಢೀಕರಣ

API ಮೂಲಕ ತೋರಿಸಲಾದ ಪಾವತಿ ರಸೀದಿಗಳನ್ನು ದೃಢೀಕರಣಕ್ಕಾಗಿ ನೀಡುವ ವ್ಯವಹಾರವನ್ನು ವಿರುದ್ಧವಾಗಿ ಸರ್ವರ್-ಪಕ್ಷದಲ್ಲಿ ದೃಢೀಕರಿಸಲಾಗುತ್ತದೆ. ಗ್ರಾಹಕ ಸ್ಥಳೀಯವಾಗಿ ರಸೀದಿಯನ್ನು ನಕಲಿ ಮಾಡ不能 ಮತ್ತು ಅದನ್ನು ಪಾವತಿಯ ಸಾಕ್ಷಿಯಾಗಿ ಪ್ರಸ್ತುತಪಡಿಸಲು ಸಾಧ್ಯವಿಲ್ಲ; ರಸೀದಿ-ದೃಢೀಕರಣ ಹಂತವು ಸ್ಟ್ರೈಪ್ ವೆಬ್‌ಹುಕ್ ಸಹಿ ಬಳಸುವ ಅದೇ ವಿಶ್ವಾಸ ಮಾದರಿಯಾಗಿದೆ.

Webhook ಸಹಿಗಳು, URLs ನಲ್ಲಿ ಹಂಚಿದ ರಹಸ್ಯಗಳು ಅಲ್ಲ

ನಾವು ಉತ್ಸರ್ಜಿತ ಮಾಡುವ ಪ್ರತಿ ವೆಬ್‌ಹುಕ್ ಘಟನೆ HMAC-SHA256 ಅನ್ನು ಬಳಸಿಕೊಂಡು ಕಚ್ಚಾ ಶರೀರದ ಮೇಲೆ ಸಹಿ ಮಾಡಲಾಗಿದೆ, ಇದು ಪ್ರತಿ-ಟೆನೆಂಟ್ ಸಹಿ ರಹಸ್ಯವನ್ನು ಬಳಸುತ್ತದೆ. ಸಹಿ ರಹಸ್ಯವನ್ನು URL ಅಥವಾ ಪ್ರಶ್ನೆ ಶ್ರೇಣಿಯಲ್ಲಿ ಕಳುಹಿಸಲಾಗುವುದಿಲ್ಲ. ಗ್ರಾಹಕರು ಸ್ವೀಕೃತಿಯ ಮೇಲೆ ಸಹಿಗಳನ್ನು ಪರಿಶೀಲಿಸುತ್ತಾರೆ; ನಾವು ಡಾಕ್ಸ್‌ನಲ್ಲಿ ಉಲ್ಲೇಖ ಕಾರ್ಯಗತಗೊಳಣೆಗಳನ್ನು ಒದಗಿಸುತ್ತೇವೆ.

ಆಡಿಟ್ ಸ್ಥಿತಿ

ನಾವು ಇಂದು ಎಲ್ಲಿದ್ದೇವೆ, ಸತ್ಯವಾಗಿ.

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

ಮೂರನೇ ಪಕ್ಷದ ಪೆನೆಟ್ರೇಶನ್ ಪರೀಕ್ಷೆ

Q4 2026 ಗೆ ಯೋಜಿಸಲಾಗಿದೆ

ಮೊದಲ ಬಾರಿಗೆ ಹೊರಗಿನ ಪೆನೆಟ್ರೇಶನ್ ಪರೀಕ್ಷೆ ವರ್ಷದ ಎರಡನೇ ಭಾಗಕ್ಕೆ ಶೆಡ್ಯೂಲ್ ಮಾಡಲಾಗಿದೆ. ವ್ಯಾಪ್ತಿ: ವೆಬ್ ಅಪ್ಲಿಕೇಶನ್, ಸಾರ್ವಜನಿಕ API, ವೆಬ್‌ಹುಕ್ ಮೇಲ್ಮೈ, ಡ್ಯಾಶ್‌ಬೋರ್ಡ್ ದೃಢೀಕರಣ. ಸಂಪೂರ್ಣ ವರದಿ ಸಾರಾಂಶವನ್ನು ಇಲ್ಲಿ ಪ್ರಕಟಿಸಲಾಗುತ್ತದೆ.

SOC 2 Type I

2027ಕ್ಕೆ ಗುರಿಯಾಗಿದ್ದು

ನಾವು ಇಂದು SOC 2 ಪರಿಶೀಲನೆಗೆ ಒಳಗಾಗಿಲ್ಲ. ಪ್ರಕಾರ I ಪ್ರಮಾಣೀಕರಣಕ್ಕಾಗಿ ಪ್ರಾಮಾಣಿಕ ನಿರೀಕ್ಷಿತ ಕಿಟಕಿ 2027ರ ಮೊದಲ ಅರ್ಧ ಭಾಗವಾಗಿದೆ; ಪ್ರಕಾರ II 6 ರಿಂದ 12 ತಿಂಗಳ ನಿರೀಕ್ಷಣಾ ಅವಧಿಯ ನಂತರ ಬರುತ್ತದೆ.

ಸ್ಮಾರ್ಟ್-ಕಾಂಟ್ರಾಕ್ಟ್ ಆಡಿಯಿಟ್‌ಗಳು

ಮೇಲ್ಮಟ್ಟದಿಂದ ಪರಂಪರೆ

ಇಂದು ನಾವು ನಮ್ಮದೇ smart contracts ಅನ್ನು ನಿರ್ವಹಿಸುವುದಿಲ್ಲ. on-chain primitives ಗಳು Circle Programmable Wallets, Coinbase Smart Wallet, ಮತ್ತು underlying Base / USDC contracts ಆಗಿವೆ, ಇವುಗಳೆಲ್ಲವೂ issuing teams ಗಳಿಂದ ತಮ್ಮ ಸ್ವಂತ independent audit reports ಅನ್ನು ಹೊಂದಿವೆ. ನಾವು ನಮ್ಮದೇ contracts ಅನ್ನು ಬಿಡುಗಡೆ ಮಾಡಿದರೆ ಅಥವಾ ಬಿಡುಗಡೆ ಮಾಡುವಾಗ (account-abstraction features), ಅವುಗಳನ್ನು mainnet deployment ಗೆ ಮುನ್ನ audit ಮಾಡಲಾಗುತ್ತದೆ.

ವಾರ್ಷಿಕ ಆಂತರಿಕ ಭದ್ರತಾ ವಿಮರ್ಶೆ

ನಡೆಯುತ್ತಿದೆ

ತ್ರೈಮಾಸಿಕ ರಹಸ್ಯ-ಚಲನೆ, ಅವಲಂಬನೆಯನ್ನು ಪರಿಶೀಲಿಸುವ ಪರಿಶೀಲನೆ ಮತ್ತು ಪ್ರವೇಶ-ನಿಯಂತ್ರಣ ಪರಿಶೀಲನೆ. ಗ್ರಾಹಕರಿಗಾಗಿ [ನಿಮ್ಮ ಏಜೆಂಟ್ ವಾಲೆಟ್ ಅನ್ನು ಸುರಕ್ಷಿತಗೊಳಿಸುವ ಮಾರ್ಗದರ್ಶಿಯಲ್ಲಿ](/learn/guides/secure-your-agent-wallet) ದಾಖಲಿಸಲಾಗಿದೆ; ಆಂತರಿಕ ಆವೃತ್ತಿ ಅದನ್ನು ಪ್ರತಿಬಿಂಬಿಸುತ್ತದೆ.

ದುರ್ಬಲತೆ ಬಹಿರಂಗಪಡಿಕೆ

ನಾವು paid bug bounty ಅನ್ನು ನಡೆಸುವುದಿಲ್ಲ.

ಸಂಪೂರ್ಣ ಸ್ಪಷ್ಟತೆಗೆ: Blockchain0x ಗೆ ಯಾವುದೇ bug-bounty program ಇಲ್ಲ ಮತ್ತು reported vulnerabilities ಗಾಗಿ ಹಣ, crypto-assets, credits, swag ಅಥವಾ ಬೇರೆ ಯಾವುದೇ ಪರಿಹಾರವನ್ನು ನೀಡುವುದಿಲ್ಲ. ಇಲ್ಲಿ ಯಾವುದೇ severity tiers, payout ranges, ಅಥವಾ ಇದರ ಬಗ್ಗೆ ಮಾತುಕತೆ ಇಲ್ಲ - ಇದಕ್ಕೆ ವಿರುದ್ಧವಾಗಿ ನಿಮಗೆ ಹೇಳುವವರು ನಮ್ಮ ಮಾತನ್ನು ಉಲ್ಲೇಖಿಸುತ್ತಿಲ್ಲ. ಅಸ್ತಿತ್ವದಲ್ಲೇ ಇಲ್ಲದ cheque ಅನ್ನು ನಿರೀಕ್ಷಿಸಿ ಸಂಶೋಧಕರು ನಮ್ಮ systems ಮೇಲೆ ಒಂದು weekend ವ್ಯರ್ಥ ಮಾಡುವುದಕ್ಕಿಂತ, ಇದನ್ನು ನೇರವಾಗಿ ಹೇಳುವುದನ್ನೇ ನಾವು ಇಷ್ಟಪಡುತ್ತೇವೆ.

ನಾವು ನಡೆಸುವುದು unpaid coordinated-disclosure process. ವರದಿಗಳು ನಮ್ಮ security email ಗೆ ಹೋಗುತ್ತವೆ ಮತ್ತು ಅವುಗಳನ್ನು ಮಾನವನು ಓದುತ್ತಾನೆ. ನಾವು ಪ್ರತಿಯೊಂದು ವರದಿಗೂ ಇಮೇಲ್ ಮೂಲಕ ಸ್ವೀಕೃತಿ ನೀಡುತ್ತೇವೆ, ಮತ್ತು ಮಾನ್ಯವೆಂದು ನಾವು ದೃಢೀಕರಿಸಿದ findings ಗಾಗಿ responsible-disclosure certificate ಅನ್ನು, ಹಾಗೂ ನೀವು ಬಯಸಿದರೆ ನಮ್ಮ ಸಾರ್ವಜನಿಕ acknowledgements list ನಲ್ಲಿ ನಿಮ್ಮ ಹೆಸರು ಅಥವಾ handle ಅನ್ನು ನೀಡುತ್ತೇವೆ. ಇಂದಿನ ಮಟ್ಟಿಗೆ ನಾವು ನೀಡುವುದು ಇಷ್ಟೇ. ಅದು ಬದಲಾಗಿದರೆ, ಈ ಪುಟವೂ ಅದಕ್ಕೆ ಅನುಗುಣವಾಗಿ ಬದಲಾಗುತ್ತದೆ.

ವ್ಯಾಪ್ತಿಯಲ್ಲಿ

  • dashboard ಅಥವಾ API ನಲ್ಲಿ authentication ಮತ್ತು session management.
  • ಒಂದೇ account ನಲ್ಲಿರುವ workspaces ಅಥವಾ agents ನಡುವೆ privilege escalation.
  • API ಯಲ್ಲಿ server-side request forgery, command injection, ಅಥವಾ remote code execution.
  • Webhook signature bypass ಅಥವಾ receipt-validation bypass.
  • agent ತನ್ನ configured caps ಅಥವಾ allowlist ಹೊರಗೆ ಹಣ ಚಲಾಯಿಸಲು ಅವಕಾಶ ನೀಡುವ spend-policy bypass.
  • ಗಮನಾರ್ಹ data exposure (ಇತರ tenants ಗಳ transactions, secrets, audit logs).

ವ್ಯಾಪ್ತಿಯ ಹೊರಗೆ

  • Self-XSS ಅಥವಾ ಬಲಿಪಶು ಸ್ವಂತ console ಗೆ hostile input ಅನ್ನು type ಅಥವಾ paste ಮಾಡಲು ಅಗತ್ಯವಿರುವ attacks.
  • staff ಅಥವಾ contractors ಗಳ ಸಾಮಾಜಿಕ-ಎಂಜಿನಿಯರಿಂಗ್ ಮೇಲೆ ಅವಲಂಬಿತ reports.
  • Blockchain0x ಸಂಯೋಜಿಸುವ third-party services (Coinbase, Circle, etc) ವಿರುದ್ಧದ reports - ಅವುಗಳನ್ನು third-party ಯ ಸ್ವಂತ program ಗೆ ಕಳುಹಿಸಬೇಕು.
  • ಟೆಸ್ಟ್ endpoints ವಿರುದ್ಧದ findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
  • ಪ್ರಮಾಣಿತ ಪರಿಣಾಮವಿಲ್ಲದ missing security headers.
  • working proof-of-concept ಇಲ್ಲದ ಸೈದ್ಧಾಂತಿಕ issues.
ವರದಿಕಾರರಿಗೆ ಏನು ಸಿಗುತ್ತದೆವಿವರಗಳು
ಇಮೇಲ್ ಸ್ವೀಕೃತಿಪ್ರತಿ ವರದಿಗೂ [email protected] ನಿಂದ ಮಾನವೀಯ ಉತ್ತರ ಸಿಗುತ್ತದೆ, ಕಂಡುಹಿಡಿಕೆ ಮಾನ್ಯವಾಗಿದೆಯೇ ಇಲ್ಲವೇ ಎಂಬುದನ್ನು ಲೆಕ್ಕಿಸದೆ, ಮತ್ತು triage ಫಲಿತಾಂಶ ಸಿಕ್ಕ ತಕ್ಷಣ ಅದನ್ನೂ ತಿಳಿಸಲಾಗುತ್ತದೆ.
Responsible-disclosure ಪ್ರಮಾಣಪತ್ರದೃಢೀಕರಿಸಲ್ಪಟ್ಟ, ಪುನರುತ್ಪಾದಿಸಬಹುದಾದ, scope ಒಳಗಿನ findings ಗಾಗಿ: ನಿಮ್ಮ ಹೆಸರು (ಅಥವಾ ನಿಮ್ಮ handle), ಸಮಸ್ಯೆಯ ವರ್ಗ, ಮತ್ತು disclosure ದಿನಾಂಕವನ್ನು ಒಳಗೊಂಡ signed certificate. Fix ಬಿಡುಗಡೆಯಾದ ನಂತರ ನೀಡಲಾಗುತ್ತದೆ.
ಸಾರ್ವಜನಿಕ ಸ್ವೀಕೃತಿನಿಮ್ಮ ಅನುಮತಿಯೊಂದಿಗೆ, ಸಮಸ್ಯೆ ಸರಿಪಡಿಸಿದ ನಂತರ ನಿಮ್ಮ ಹೆಸರು ಅಥವಾ ಹ್ಯಾಂಡಲ್ ಅನ್ನು ಈ ಪುಟದಲ್ಲಿ ಪ್ರಕಟಿಸಲಾದ acknowledgements ಪಟ್ಟಿಗೆ ಸೇರಿಸಲಾಗುತ್ತದೆ. ನೀವು ಇಚ್ಛಿಸಿದರೆ ಅನಾಮಿಕವಾಗಿಯೇ ಉಳಿಯಬಹುದು - ನಮಗೆ ತಿಳಿಸಿ. ಕೆಳಗಿನ ರಹಸ್ಯತಾ ಷರತ್ತುಗಳಿಗೆ ಒಳಪಟ್ಟಿರುತ್ತದೆ.
ಹಣಕಾಸು ಬಹುಮಾನಯಾವುದೂ ಇಲ್ಲ. ಯಾವುದೇ severity ಯ reported vulnerabilities ಗೆ ನಾವು ಪಾವತಿ ಮಾಡುವುದಿಲ್ಲ, ಮತ್ತು report ಸಲ್ಲಿಸಿದರೆ payment ಗೆ ಯಾವುದೇ ಹಕ್ಕು ಉಂಟಾಗುವುದಿಲ್ಲ.

ಮಾನ್ಯತಾ ನಿರ್ಣಯಗಳನ್ನು engineering lead ಅವರು founder ಅವರೊಂದಿಗೆ ಚರ್ಚಿಸಿ ತೆಗೆದುಕೊಳ್ಳುತ್ತಾರೆ ಮತ್ತು ಅವು ಅಂತಿಮವಾಗಿರುತ್ತವೆ. ಗುರುತಿಸುವಿಕೆ ವ್ಯಾಪ್ತಿಯೊಳಗಿನ ದೃಢೀಕರಿಸಲಾದ, ಪುನರುತ್ಪಾದಿಸಬಹುದಾದ ಕಂಡುಬಂದ ವಿಷಯಗಳಿಗೆ ಮಾತ್ರ; ಒಂದೇ ಸಮಸ್ಯೆಯನ್ನು ಒಂದಕ್ಕಿಂತ ಹೆಚ್ಚು ಬಾರಿ ವರದಿ ಮಾಡಿದರೆ, ಮೊದಲ ವರದಿಗಾರನಿಗೆ ಕ್ರೆಡಿಟ್ ನೀಡಲಾಗುತ್ತದೆ. ವರದಿ ಸಲ್ಲಿಸಲು ನಾವು NDA ಅನ್ನು ಅಗತ್ಯಪಡಿಸುವುದಿಲ್ಲ, ಮತ್ತು ಕೆಳಗಿನ ಷರತ್ತುಗಳೇ ಏಕೈಕ ನಿಯಮಗಳಾಗಿವೆ.

ಗುರುತಿಸುವಿಕೆಗೆ ಜೋಡಿಸಲಾದ ಷರತ್ತುಗಳು

ಜವಾಬ್ದಾರಿಯುತ ಬಹಿರಂಗಪಡಿಸುವಿಕೆಯ ಪ್ರಮಾಣಪತ್ರ ಮತ್ತು ಸಾರ್ವಜನಿಕ ಮಾನ್ಯತೆ ಎರಡೂ ನೀವು ವರದಿಯನ್ನು ರಹಸ್ಯವಾಗಿರಿಸುವುದರ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿವೆ. ದುರ್ಬಲತೆ, ವರದಿ, ಅಥವಾ ಅದರ ಯಾವುದೇ ವಿವರಗಳನ್ನು - ಮರುಉತ್ಪಾದನೆಯ ಹಂತಗಳು, proof-of-concept ಕೋಡ್, ಸ್ಕ್ರೀನ್‌ಶಾಟ್‌ಗಳು, ಪ್ರಭಾವಿತ ಎಂಡ್‌ಪಾಯಿಂಟ್‌ಗಳು, ಅಥವಾ ಅದರ ಕುರಿತು ನಮ್ಮ ಪತ್ರವ್ಯವಹಾರ - ಯಾವುದೇ ಮಾಧ್ಯಮದಲ್ಲಾದರೂ ಪ್ರಕಟಿಸಬೇಡಿ. ಇದರಲ್ಲಿ ಬ್ಲಾಗ್ ಪೋಸ್ಟ್‌ಗಳು, ಬರಹಗಳು, ಯಾವುದೇ ಸಾಮಾಜಿಕ ಜಾಲತಾಣ ಅಥವಾ ಫೋರಮ್‌ನ ಪಠ್ಯ ಅಥವಾ ಚಿತ್ರ ಪೋಸ್ಟ್‌ಗಳು, ವೀಡಿಯೊ, ಆಡಿಯೊ, ಪಾಡ್‌ಕಾಸ್ಟ್‌ಗಳು, ಸಮ್ಮೇಳನ ಮಾತುಕತೆಗಳು, ನ್ಯೂಸ್‌ಲೆಟರ್‌ಗಳು, ಚಾಟ್ ಗುಂಪುಗಳು, ಮತ್ತು ಮೇಲ್ಕಂಡ ಯಾವುದಾದರೆಯೂ AI-ಜನಿತ ರೂಪಾಂತರಗಳು ಸೇರಿವೆ. ಪರಿಹಾರ ಬಿಡುಗಡೆ ಆದ ನಂತರ ಪ್ರಕಟಿಸಲು ಬಯಸಿದರೆ, ಮೊದಲು ನಮಗೆ ಕೇಳಿ; ನಾವು ಸಾಮಾನ್ಯವಾಗಿ ದಿನಾಂಕ ಮತ್ತು ವಿವರ ಮಟ್ಟದ ಬಗ್ಗೆ ಲಿಖಿತವಾಗಿ ಒಪ್ಪಿಕೊಳ್ಳುತ್ತೇವೆ. ಆ ಲಿಖಿತ ಒಪ್ಪಂದವಿಲ್ಲದೆ ಪ್ರಕಟಿಸಿದರೆ ಪ್ರಮಾಣಪತ್ರ ಮತ್ತು ಮಾನ್ಯತೆ ಎರಡೂ ರದ್ದಾಗುತ್ತವೆ, ಮತ್ತು ನಮಗೆ ಲಭ್ಯವಿರುವ ಇತರ ಎಲ್ಲ ಪರಿಹಾರಗಳನ್ನು ನಾವು ಕಾಯ್ದಿರಿಸುತ್ತೇವೆ.

ಪ್ರತ್ಯೇಕವಾಗಿ, ಮತ್ತು ಯಾವುದೇ ವಿನಾಯಿತಿ ಇಲ್ಲದೆ: ನಮ್ಮಿಂದ ಹಣ ಸುಲಿಗೆ ಮಾಡಲು ಅಥವಾ ಯಾವುದೇ ರೂಪದಲ್ಲಿ ಬ್ಲ್ಯಾಕ್‌ಮೇಲ್ ಮಾಡಲು ಮಾಡುವ ಯಾವುದೇ ಪ್ರಯತ್ನ - ವರದಿಯನ್ನು ತಡೆಹಿಡಿಯಲು, ವಿಳಂಬಗೊಳಿಸಲು ಅಥವಾ ಅಳಿಸಲು ಪಾವತಿ ಬೇಡುವುದು, ನಾವು ಪಾವತಿಸದಿದ್ದರೆ ಕಂಡುಬಂದ ವಿಷಯವನ್ನು ಪ್ರಕಟಿಸುವುದು ಅಥವಾ ಮಾರಾಟ ಮಾಡುವುದಾಗಿ ಬೆದರಿಸುವುದು, ಅಥವಾ ಬೆದರಿಕೆಯೊಂದಿಗೆ ಗಡುವು ನಿಗದಿಪಡಿಸಿ ಒತ್ತಡ ಹೇರುವುದು - ಇವು ಭದ್ರತಾ ಸಂಶೋಧನೆ ಅಲ್ಲ. ನಾವು ಪಾವತಿಸುವುದಿಲ್ಲ. ಇಂತಹ ಪ್ರಯತ್ನಗಳನ್ನು ಅನ್ವಯಿಸುವ ಕಾನೂನಿನಂತೆ ಕಟ್ಟುನಿಟ್ಟಾಗಿ ನಿರ್ವಹಿಸಲಾಗುತ್ತದೆ, ಇದರಲ್ಲಿ ವಿಷಯವನ್ನು ಕಾನೂನು ಜಾರಿ ಸಂಸ್ಥೆಗಳಿಗೆ ವರದಿ ಮಾಡುವುದು ಮತ್ತು ನಂತರದ ಯಾವುದೇ ತನಿಖೆ ಅಥವಾ ಪ್ರಾಸಿಕ್ಯೂಷನ್‌ಗೆ ಸಂಪೂರ್ಣವಾಗಿ ಸಹಕರಿಸುವುದೂ ಸೇರಿದೆ. ಸದ್ಭಾವನೆಯ ಸಂಶೋಧಕರಿಗೆ ಇಲ್ಲಿ ಚಿಂತಿಸುವುದಕ್ಕೆ ಏನೂ ಇಲ್ಲ; ಈ ಪ್ಯಾರಾಗ್ರಾಫ್ ನಿಮ್ಮನ್ನು ಗುರಿಯಾಗಿಟ್ಟುಕೊಂಡಿಲ್ಲ.

ಸಾರ್ವಜನಿಕ ಸ್ವೀಕೃತಿಗಳು

ದೃಢೀಕರಿಸಲಾದ ದುರ್ಬಲತೆಯನ್ನು ವರದಿ ಮಾಡಿ, ಕ್ರೆಡಿಟ್ ನೀಡಬೇಕೆಂದು ಕೇಳಿದ ಸಂಶೋಧಕರು, ಪರಿಹಾರ ಬಿಡುಗಡೆ ಆದ ನಂತರ ಇಲ್ಲಿ ಹೊಸದನ್ನು ಮೊದಲು ಎನ್ನುವ ಕ್ರಮದಲ್ಲಿ ಪಟ್ಟಿ ಮಾಡಲಾಗುತ್ತಾರೆ. ಇನ್ನೂ ಯಾರನ್ನೂ ಪಟ್ಟಿ ಮಾಡಿಲ್ಲ - ನೀವು ಮೊದಲನೆಯವರಾದರೆ, ನಿಮ್ಮ ಹೆಸರು ಅಥವಾ ಹ್ಯಾಂಡಲ್ ಮತ್ತು ವರದಿ ಸಲ್ಲಿಸಿದ ತಿಂಗಳೊಂದಿಗೆ ನಾವು ಇಲ್ಲಿ ತಿಳಿಸುತ್ತೇವೆ. ಇಲ್ಲಿ ಪಟ್ಟಿ ಮಾಡಲಾಗುವುದು ಮೇಲ್ಕಂಡ ರಹಸ್ಯತಾ ಷರತ್ತುಗಳಿಗೆ ಒಳಪಟ್ಟಿರುತ್ತದೆ.

ಜವಾಬ್ದಾರಿ ಬಹಿರಂಗಪಡಿಸುವಿಕೆ

ಭದ್ರತಾ ಸಮಸ್ಯೆಯನ್ನು ಹೇಗೆ ವರದಿ ಮಾಡುವುದು.

ಈ ಮಾಹಿತಿಗಳೊಂದಿಗೆ [email protected] ಗೆ ಇಮೇಲ್ ಮಾಡಿ: ಸಮಸ್ಯೆಯ ವಿವರಣೆ, ಹಂತ ಹಂತದ reproduction, ಪರಿಣಾಮಿತ URL ಅಥವಾ endpoint, ನೀವು ಗಮನಿಸಿದ ಪರಿಣಾಮ, ಮತ್ತು certificate ಹಾಗೂ acknowledgements list ನಲ್ಲಿ ನೀವು ಕಾಣಿಸಿಕೊಳ್ಳಲು ಬಯಸುವ ಹೆಸರು ಅಥವಾ handle (handle ಸಾಕು; ನಿಜವಾದ ಹೆಸರು ಅಗತ್ಯವಿಲ್ಲ, ಮತ್ತು ನೀವು anonymous ಆಗಿರಲು ಕೇಳಬಹುದು). Encrypted reports ಸ್ವಾಗತ - ನಮ್ಮ PGP key ವಿನಂತಿಸಿದರೆ ಲಭ್ಯ.

ನಿಮ್ಮ ವರದಿಯನ್ನು ಎರಡು ವ್ಯವಹಾರ ದಿನಗಳೊಳಗೆ ಸ್ವೀಕರಿಸಿದ್ದಾಗಿ ತಿಳಿಸಲು, ಐದು ದಿನಗಳೊಳಗೆ triage ಮಾಡಲು, ಮತ್ತು ದೃಢೀಕರಿಸಲಾದ ಕಂಡುಬಂದ ವಿಷಯಗಳಿಗೆ ಮೂವತ್ತು ದಿನಗಳೊಳಗೆ ಪರಿಹಾರ ಅಥವಾ risk-acceptance ನಿರ್ಧಾರವನ್ನು ಬಿಡುಗಡೆ ಮಾಡಲು ನಾವು ಬದ್ಧರಾಗಿದ್ದೇವೆ (ಅಥವಾ critical issues ಆಗಿದ್ದರೆ ಇನ್ನೂ ಬೇಗ). ಜವಾಬ್ದಾರಿಯುತ ಬಹಿರಂಗಪಡಿಸುವಿಕೆ ಮಾನದಂಡಗಳನ್ನು ಅನುಸರಿಸುವ ಸದ್ಭಾವನೆಯ security research ವಿರುದ್ಧ ನಾವು ಕಾನೂನು ಕ್ರಮದ ಬೆದರಿಕೆ ನೀಡುವುದಿಲ್ಲ - ಸಮಸ್ಯೆಯನ್ನು ತೋರಿಸಲು ಅಗತ್ಯವಿರುವಷ್ಟು ಮಾತ್ರ ಡೇಟಾವನ್ನು ಬಹಿರಂಗಪಡಿಸುವುದು, customer data ಅನ್ನು exfiltrate ಮಾಡದಿರುವುದು, production ಬಳಕೆದಾರರ ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುವ disruptive tests ನಡೆಸದಿರುವುದು, ಮತ್ತು ಪ್ರಕಟಣೆ ಹೇಗೆ ಮತ್ತು ಯಾವಾಗ ನಡೆಯಬಹುದು ಎಂಬುದರ ಬಗ್ಗೆ ನಾವು ಲಿಖಿತವಾಗಿ ಒಪ್ಪಿಕೊಳ್ಳುವ ಮುನ್ನ ಕಂಡುಬಂದ ವಿಷಯವನ್ನು ಪ್ರಕಟಿಸದಿರುವುದು ಸೇರಿ.

ಭದ್ರತಾ ಸಮಸ್ಯೆಗಳ ಹೊರತಾಗಿ (ಸಾಮಾನ್ಯ ಬೆಂಬಲ, ಬಿಲ್ಲಿಂಗ್, ಪಾಲುದಾರಿಕೆ), /contact ಅನ್ನು ಬಳಸಿರಿ. ಭದ್ರತಾ ಇಮೇಲ್ ಕೇವಲ ಭದ್ರತಾ ವರದಿಗಳಿಗೆ ಗಮನಿಸಲಾಗಿದೆ.

ಘಟನೆಯ ಸಂವಹನ

ಏನಾದರೂ ತಪ್ಪಾದರೆ ನಾವು ಏನು ಹೇಳುತ್ತೇವೆ.

ಗ್ರಾಹಕರ ನಿಧಿಗಳನ್ನು, ಗ್ರಾಹಕರ ಡೇಟಾವನ್ನು ಅಥವಾ ಪಾವತಿ API ಲಭ್ಯತೆಯನ್ನು ಪ್ರಭಾವಿತ ಮಾಡುವ ಉತ್ಪಾದನಾ ಘಟನೆಗಳು, ತೀವ್ರತೆಗಿಂತಲೂ ಪರಿಗಣಿಸುವಂತೆ, ಪರಿಹಾರದ ತ್ರೈಮಾಸಿಕದೊಳಗೆ ಸಾರ್ವಜನಿಕ ಪೋಸ್ಟ್-ಮಾರ್ಟಮ್ ಪಡೆಯುತ್ತವೆ. ಚಿಕ್ಕ ಘಟನೆಗಳು (ಕಡಿಮೆ ಕಾರ್ಯಕ್ಷಮತೆ, ಭಾಗಶಃ ಪ್ರದೇಶದ ವ್ಯತ್ಯಾಸ) ಪ್ರಭಾವಿತ ಗ್ರಾಹಕರಿಗೆ ಸ್ಥಿತಿ ನವೀಕರಣಗಳ ಮೂಲಕ ಸಂಪರ್ಕಿಸಲಾಗುತ್ತದೆ ಆದರೆ ಅವುಗಳನ್ನು ಪೋಸ್ಟ್-ಮಾರ್ಟಮ್ ಪಡೆಯುವುದಿಲ್ಲ.

ನಾವು ಪೋಷಕ-ಮರಣದಲ್ಲಿ ಗ್ರಾಹಕರನ್ನು ಆರೋಪಿಸುತ್ತಿಲ್ಲ. ಮೂಲ ಕಾರಣ ನಮ್ಮದು ಇದ್ದರೆ, ನಾವು ತೃತೀಯ ಪಕ್ಷದ ಒದಗಿಸುವವರಿಗೆ ಆರೋಪಿಸುತ್ತಿಲ್ಲ. ನಾವು ಮೂಲ ಕಾರಣಗಳನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ಹೆಸರಿಸುತ್ತೇವೆ, ಪರಿಣಾಮವಾಗಿ ನಾವು ಏನು ಬದಲಾಯಿಸುತ್ತೇವೆ ಎಂಬುದನ್ನು ಪಟ್ಟಿಮಾಡುತ್ತೇವೆ, ಮತ್ತು ಪೋಷಕ-ಮರಣವನ್ನು ನಿರಂತರವಾಗಿ ಲಭ್ಯವಿರಿಸುತ್ತೇವೆ. ಗ್ರಾಹಕರಿಗೆ ಇರುವ ನಿರೀಕ್ಷೆ ನಾವು ಕೇಳುವ ಮೊದಲು ನಿಮಗೆ ಏನು ಸಂಭವಿಸಿದೆ ಎಂದು ಹೇಳುತ್ತೇವೆ.

ಭದ್ರತಾ ಸಂಪರ್ಕ

ದುರ್ಬಲತೆ ವರದಿಗಳು: [email protected]. ವಿನಂತಿಸಿದರೆ PGP key ಲಭ್ಯ. ವರದಿಗಳನ್ನು ಸ್ವೀಕರಿಸಲಾಗುತ್ತದೆ, ಪಾವತಿ ಮಾಡಲಾಗುವುದಿಲ್ಲ.