Blockchain0x의 보안.
에이전트 결제는 실제 돈을 이동합니다. 고객 자금을 보호하는 아키텍처 선택, 현재의 감사 태세, 그리고 문제가 발생했을 때 연락하는 방법.
이 페이지에서 기대할 수 있는 것.
저희는 고객이 결제 권한을 맡기게 될 인프라를 제공하는 초기 단계 회사입니다. 신뢰는 들은 말이 아니라 검증할 수 있는 것 위에 세워집니다. 이 페이지는 고객과 보안 연구자가 검증하거나 저희에게 요구할 수 있는 네 가지를 문서화합니다: 다른 모든 부분에서 저희가 틀렸더라도 유지되는 아키텍처 보장, 현재 감사 현황(아직 수행하지 않은 항목 포함), 취약점 공개 정책의 범위와 보고자가 실제로 받는 것(보상금이 아닌 인정), 그리고 책임 있는 공개를 위한 연락 경로입니다.
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
구성에 의해 유지되는 네 가지 속성.
아래의 보장은 아키텍처적입니다 - 이는 시스템이 구축되는 방식의 속성이며, 운영되는 방식의 속성이 아닙니다. 운영 보안은 누출된 키, 잘못 구성된 배포와 같은 이유로 실패할 수 있습니다; 아키텍처적 보장은 일상적인 운영이 완벽할 필요는 없습니다. 이는 운영의 최악의 주에도 의존할 수 있는 보안 이야기의 부분입니다.
플랫폼 계층에서 비수탁형
Blockchain0x는 고객 자금을 보유하지 않습니다. 지갑은 에이전트(또는 고객이 연결한 기본 보관 제공자, 예: Circle 프로그래머블 지갑 또는 Coinbase 스마트 지갑)가 소유합니다. Blockchain0x 서비스는 이러한 지갑 위에서 개발자 표면(API, 대시보드, 신원, 지출 정책)을 운영하며, 잔액에 대한 서명 권한을 가지지 않습니다.
서버 측에서 시행되는 지출 정책, 에이전트에서는 시행되지 않음
일일 한도, 결제당 한도, 상대방 허용 목록 및 시간 창은 결제 완료 전에 Blockchain0x 지갑 API에 의해 모든 결제 의도에 대해 평가됩니다. 에이전트 런타임은 정책 저장소에 접근할 수 없으며, 프롬프트 주입을 받은 에이전트는 여전히 자신의 한도를 높일 수 없습니다.
영수증 검증 결제 확인
API에 의해 표시된 결제 영수증은 확인되기 전에 발행 거래에 대해 서버 측에서 검증됩니다. 클라이언트는 영수증을 로컬에서 위조하여 결제 증명으로 제시할 수 없습니다. 영수증 검증 단계는 Stripe 웹훅 서명이 사용하는 신뢰 모델과 동일합니다.
웹후크 서명, URL의 공유 비밀이 아님
우리가 발행하는 모든 웹후크 이벤트는 테넌트별 서명 비밀을 사용하여 원시 본문에 대해 HMAC-SHA256으로 서명됩니다. 서명 비밀은 URL이나 쿼리 문자열에 전송되지 않습니다. 고객은 수신 시 서명을 검증하며, 우리는 문서에서 참조 구현을 제공합니다.
솔직히 오늘 우리가 있는 곳.
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
제3자 침투 테스트
2026년 4분기로 계획됨첫 번째 외부 침투 테스트는 올해 하반기로 예정되어 있습니다. 범위: 웹 앱, 공개 API, 웹훅 표면, 대시보드 인증. 완료되면 전체 보고서 요약이 여기에 게시됩니다.
SOC 2 Type I
2027년 목표현재 우리는 SOC 2 감사를 받지 않았습니다. Type I 인증에 대한 정직한 예상 기간은 2027년 상반기이며, Type II는 6~12개월의 관찰 기간 후에 진행됩니다.
스마트 계약 감사
상류에서 상속됨현재는 자체 smart contract를 운영하지 않습니다. on-chain primitive는 Circle Programmable Wallets, Coinbase Smart Wallet, 그리고 기반이 되는 Base / USDC contracts이며, 모두 발행 팀의 독립적인 audit report를 보유하고 있습니다. 자체 contract(account-abstraction 기능)를 출시하게 되면 mainnet 배포 전에 audit을 진행합니다.
연간 내부 보안 검토
진행 중분기별 비밀 회전, 종속성 스캔 검토 및 접근 제어 감사. 고객을 위한 [에이전트 지갑 보안 가이드](/learn/guides/secure-your-agent-wallet)에 문서화된 사전 출시 강화 체크리스트; 내부 버전은 이를 반영합니다.
유료 버그 바운티는 운영하지 않습니다.
명확히 말씀드리면: Blockchain0x에는 버그 바운티 프로그램이 없으며, 보고된 취약점에 대해 금전, 암호자산, 크레딧, 굿즈, 또는 기타 어떤 보상도 지급하지 않습니다. 심각도 등급도, 지급 범위도, 이에 대한 협상도 없습니다 - 다르게 말하는 사람은 저희를 인용한 것이 아닙니다. 존재하지 않는 수표를 기대하며 연구자가 주말을 저희 시스템에 쓰게 두기보다, 이렇게 분명히 말씀드리는 편을 택합니다.
운영 중인 것은 무보상 협조 공개 절차입니다. 보고서는 보안 이메일로 전달되며 사람이 직접 검토합니다. 모든 보고에 대해 이메일로 접수 확인을 보내며, 유효하다고 확인된 발견 사항에는 책임 있는 공개 인증서를 제공하고, 원하시면 공개 감사 목록에 이름 또는 핸들을 올려 드립니다. 현재 제공하는 것은 이것이 전부입니다. 바뀌는 점이 있으면 이 페이지도 함께 바뀝니다.
범위 내
- 대시보드 또는 API의 인증 및 세션 관리.
- 동일 계정 내 작업공간 또는 에이전트 간 권한 상승.
- API에서의 서버 측 요청 위조, 명령 주입, 원격 코드 실행.
- Webhook signature bypass 또는 receipt-validation bypass.
- 에이전트가 설정된 한도나 allowlist 밖으로 자금을 이동할 수 있게 하는 spend-policy 우회.
- 중대한 데이터 노출(다른 테넌트의 거래, 비밀 정보, 감사 로그).
범위 외
- Self-XSS 또는 피해자가 자신의 콘솔에 악성 입력을 직접 입력하거나 붙여넣어야 하는 공격.
- 직원 또는 계약자를 대상으로 한 사회공학에 의존하는 신고.
- Blockchain0x가 연동하는 제3자 서비스(Coinbase, Circle 등)에 대한 신고는 해당 제3자의 자체 프로그램으로 접수해야 합니다.
- 테스트 엔드포인트에 대한 결과 (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- 입증된 영향이 없는 보안 헤더 누락.
- 동작하는 proof-of-concept이 없는 이론적 문제.
| 보고자가 받는 것 | 세부 정보 |
|---|---|
| 이메일 접수 확인 | 모든 보고는 발견 사항의 유효 여부와 관계없이 [email protected]에서 사람이 직접 회신하며, 트리아지 결과가 나오면 함께 알려 드립니다. |
| 책임 있는 공개 인증서 | 확인되고 재현 가능하며 범위 내에 있는 발견 사항의 경우: 귀하(또는 귀하의 핸들)를 명시한 서명된 인증서, 이슈 분류, 공개 날짜를 제공합니다. 수정 사항 배포 후 발급됩니다. |
| 공개 감사 | 귀하의 허락이 있으면, 이슈가 수정된 후 귀하의 이름 또는 핸들이 이 페이지에 게시되는 감사 목록에 추가됩니다. 원하시면 익명으로 남으셔도 됩니다 - 알려주기만 하세요. 아래 기밀 유지 조건을 전제로 합니다. |
| 금전적 보상 | 없습니다. 어떤 심각도의 취약점이든 보고에 대해 보상하지 않으며, 보고서를 제출해도 지급받을 권리는 생기지 않습니다. |
유효성 판단은 엔지니어링 리드가 창업자와 협의하여 내리며, 최종 결정입니다. 인정 대상은 범위 내에서 확인 가능하고 재현 가능한 발견에 한합니다. 동일한 이슈가 여러 번 보고된 경우에는 최초 보고자에게 크레딧이 부여됩니다. 보고서를 제출하는 데 NDA는 필요하지 않으며, 아래 조건이 유일한 제한 사항입니다.
인정에 따른 조건
책임 공개 인증서와 공개 감사 표시는 모두 보고서를 기밀로 유지하는 것을 조건으로 합니다. 취약점, 보고서, 또는 그 어떤 세부 사항도 - 재현 절차, 개념 증명 코드, 스크린샷, 영향을 받는 엔드포인트, 또는 이에 관한 우리의 서신을 포함하여 - 어떤 매체로도 공개하지 마십시오. 여기에는 블로그 पोस्ट, 기술 해설, 모든 소셜 네트워크나 포럼의 텍스트 또는 이미지 게시물, 영상, 오디오, 팟캐스트, 컨퍼런스 발표, 뉴스레터, 채팅 그룹, 그리고 위 내용의 AI 생성 파생물도 포함됩니다. 수정이 배포된 후 공개하고 싶다면 먼저 문의해 주세요. 그러면 보통 공개 시점과 공개 범위에 대해 서면으로 합의합니다. 해당 서면 합의 없이 공개하면 인증서와 감사 표시는 상실되며, 우리는 이용 가능한 다른 모든 구제 수단을 보유합니다.
또한 예외 없이, 어떤 형식으로든 금전을 갈취하거나 우리를 협박하려는 시도 - 보고서를 보류, 지연, 삭제하는 대가로 결제를 요구하는 행위, 우리가 지불하지 않으면 발견 내용을 공개하거나 판매하겠다고 위협하는 행위, 위협을 동반한 기한으로 압박하는 행위 - 는 보안 연구가 아닙니다. 우리는 지불하지 않습니다. 이러한 시도는 관련 법률에 따라 엄정하게 처리되며, 사건을 법 집행 기관에 신고하고 그에 따른 조사 또는 기소에 전적으로 협조할 것입니다. 선의의 연구자는 전혀 걱정할 필요가 없습니다. 이 문단은 여러분을 대상으로 한 것이 아닙니다.
공개 감사 목록
확인된 취약점을 보고하고 크레딧을 요청한 연구자는 수정이 배포된 후 여기에서 최신순으로 기재됩니다. 아직 아무도 등록되지 않았습니다 - 최초 보고자라면, 여기에서 귀하의 이름 또는 핸들과 보고 월을 함께 안내합니다. 이 목록 등재는 위에 명시된 기밀 유지 조건을 따릅니다.
보안 문제를 보고하는 방법.
[email protected]으로 다음 내용을 이메일로 보내 주세요: 이슈 설명, 단계별 재현 방법, 영향을 받는 URL 또는 엔드포인트, 관찰한 영향, 그리고 인증서와 감사 목록에 기재하고 싶은 이름 또는 핸들(핸들만으로 충분하며, 실명은 필요하지 않고 익명으로 남아 달라고 요청할 수 있습니다). 암호화된 보고도 환영합니다 - PGP 키는 요청 시 제공됩니다.
우리는 귀하의 보고를 영업일 기준 2일 이내에 접수 확인하고, 5일 이내에 분류하며, 확인된 발견 사항에 대해서는 30일 이내에 수정 배포 또는 위험 수용 결정을 내릴 것을 약속합니다(중대한 이슈는 더 빨라질 수 있습니다). 우리는 책임 공개 원칙을 따르는 선의의 보안 연구에 대해 법적 조치를 위협하지 않습니다 - 이슈를 입증하는 데 필요한 범위만큼만 데이터를 노출하고, 고객 데이터를 유출하지 않으며, 운영 중인 사용자의 서비스에 영향을 주는 파괴적 테스트를 실행하지 않고, 언제 어떻게 공개할지 서면으로 합의하기 전에 발견 내용을 공개하지 않는 경우에 한합니다.
비보안 문제(일반 지원, 청구, 파트너십)의 경우 /contact를 사용하십시오. 보안 이메일은 보안 보고서만 모니터링됩니다.
문제가 발생할 경우 우리가 말하는 것.
고객 자금, 고객 데이터 또는 결제 API의 가용성에 영향을 미치는 생산 사고는 심각도에 관계없이 해결된 후 30일 이내에 공개적으로 사후 분석이 이루어집니다. 더 작은 사고(성능 저하, 부분 지역 중단)는 영향을 받는 고객에게 상태 업데이트를 통해 전달되지만 반드시 사후 분석이 이루어지는 것은 아닙니다.
우리는 사후 분석에서 고객을 비난하지 않습니다. 원인이 우리의 것이라면 제3자 제공자를 비난하지 않습니다. 우리는 근본 원인을 명확하게 명명하고, 그 결과로 무엇을 변경하고 있는지 나열하며, 사후 분석을 무기한으로 유지합니다. 고객이 가져야 할 기대는 우리가 당신이 물어보기 전에 무슨 일이 있었는지 말해줄 것이라는 것입니다.
보안 연락처
취약점 보고: [email protected]. PGP 키는 요청 시 제공됩니다. 보고는 접수 확인되지만 보상은 없습니다.