Blockchain0x-ൽ സുരക്ഷ.
എജന്റ് പണമടച്ചത് യഥാർത്ഥ പണം കൈമാറുന്നു. ഉപഭോക്തൃ ഫണ്ടുകൾ സംരക്ഷിക്കുന്ന ആർക്കിടെക്ചറൽ തിരഞ്ഞെടുപ്പുകൾ, ഇന്നത്തെ അവലോകന നില, നിങ്ങൾക്ക് എന്തെങ്കിലും തെറ്റായതായി കണ്ടെത്തുകയാണെങ്കിൽ എങ്ങനെ ഞങ്ങളെ ബന്ധപ്പെടാം.
ഈ പേജിൽ നിന്ന് നിങ്ങൾക്ക് പ്രതീക്ഷിക്കാവുന്നത്.
ഞങ്ങൾ payment authority-യുമായി ഉപഭോക്താക്കൾ വിശ്വസിക്കുന്ന infrastructure എത്തിക്കുന്ന ഒരു early-stage company ആണ്. വിശ്വാസം നിങ്ങൾക്ക് സ്ഥിരീകരിക്കാനാകുന്നതിൽ നിന്നാണ് ഉണ്ടാകുന്നത്, നിങ്ങളോട് പറയുന്നതിൽ നിന്ന് അല്ല. ഈ പേജ് ഉപഭോക്താക്കൾക്കും സുരക്ഷാ ഗവേഷകർക്കും സ്ഥിരീകരിക്കാനോ ഞങ്ങളെ അതിനനുസരിച്ച് പിടിച്ചുനിർത്താനോ കഴിയുന്ന നാല് കാര്യങ്ങൾ രേഖപ്പെടുത്തുന്നു: മറ്റെല്ലാം തെറ്റായാലും നിലനിൽക്കുന്ന architectural guarantees, ഞങ്ങളുടെ audit posture-ന്റെ നിലവിലെ അവസ്ഥ (ഇതുവരെ ഞങ്ങൾ ചെയ്യാത്ത കാര്യങ്ങളും ഉൾപ്പെടെ), ഞങ്ങളുടെ vulnerability-disclosure policy-യുടെ പരിധിയും ഒരു റിപ്പോർട്ടർക്ക് കൃത്യമായി ലഭിക്കുന്നത് എന്താണെന്നതും (recognition മാത്രം, പണം അല്ല), കൂടാതെ responsible disclosure-നുള്ള contact path.
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
രൂപീകരണത്തിലൂടെ നിലനിൽക്കുന്ന നാലു സ്വത്ത്വങ്ങൾ.
താഴെപ്പറയുന്ന ഗ്യാരന്റികൾ ആർക്കിടെക്ചറൽ ആണ് - അവ സിസ്റ്റം എങ്ങനെ നിർമ്മിക്കപ്പെട്ടിരിക്കുന്നു എന്നതിന്റെ സ്വഭാവങ്ങളാണ്, എങ്ങനെ പ്രവർത്തിപ്പിക്കപ്പെടുന്നു എന്നതിന്റെ സ്വഭാവങ്ങൾ അല്ല. പ്രവർത്തനപരമായ സുരക്ഷ വീഴ്ച വരുത്താൻ കഴിയും (ഒരു ചോർന്ന കീ, ഒരു തെറ്റായ വിന്യാസം); ആർക്കിടെക്ചറൽ ഗ്യാരന്റികൾ ദിവസേന പ്രവർത്തനങ്ങൾ പൂർണ്ണമായിരിക്കേണ്ടതിൽ ആശ്രയിക്കുന്നില്ല. പ്രവർത്തനങ്ങളുടെ ഏറ്റവും മോശം ആഴ്ചയിൽ പോലും നിങ്ങൾക്ക് ആശ്രയിക്കാവുന്ന സുരക്ഷാ കഥയുടെ ഭാഗങ്ങളാണ് ഇവ.
പ്ലാറ്റ്ഫോം നിലയിൽ നിക്ഷേപമല്ല
Blockchain0x ഉപഭോക്തൃ ഫണ്ടുകൾ കൈവശം വയ്ക്കുന്നില്ല. വാലറ്റുകൾ ഏജന്റിന് (അല്ലെങ്കിൽ ഉപഭോക്താവ് ബന്ധിപ്പിച്ച അടിസ്ഥാന കസ്റ്റഡി പ്രൊവൈഡർ, Circle Programmable Wallets അല്ലെങ്കിൽ Coinbase Smart Wallet പോലുള്ളവ) സ്വന്തമാണ്. Blockchain0x സേവനം ഈ വാലറ്റുകൾക്കു മുകളിലുള്ള ഡെവലപ്പർ ഉപരിതലത്തെ പ്രവർത്തിക്കുന്നു - APIs, ഡാഷ്ബോർഡ്, തിരിച്ചറിയൽ, ചെലവിടുന്ന നയം - കൂടാതെ ബാലൻസുകൾക്കു ഒപ്പുവയ്ക്കാനുള്ള അധികാരം ഒരിക്കലും ഇല്ല.
സർവർ-സൈഡ് നടപ്പിലാക്കുന്ന ചെലവഴിക്കുന്ന നയം, ഏജന്റിൽ അല്ല
ദിവസവും ക്യാപ്, പണമടയ്ക്കലിന് മേൽ ക്യാപ്, കൌണ്ടർപാർട്ടി ആലോവ്ലിസ്റ്റുകൾ, സമയ വിൻഡോകൾ എന്നിവ Blockchain0x വാലറ്റ് API-ൽ ഓരോ പണമടയ്ക്കൽ ഉദ്ദേശ്യത്തിനും നിക്ഷേപം നടത്തുന്നതിന് മുമ്പ് വിലയിരുത്തപ്പെടുന്നു. ഏജന്റ് റൺടൈം നയം സംഭരണത്തിലേക്ക് എത്താൻ കഴിയുന്നില്ല; പ്രോംപ്റ്റ്-ഇൻജക്ട് ചെയ്ത ഏജന്റ് തന്റെ സ്വന്തം പരിധികൾ ഉയർത്താൻ കഴിയില്ല.
റിസീറ്റ്-സ്ഥിരീകരിച്ച പേയ്മെന്റ് സ്ഥിരീകരണം
API വഴി ഉയർത്തിയ പേയ്മെന്റ് റിസീറ്റ് സ്ഥിരീകരണത്തിന് മുമ്പ് പുറപ്പെടുവിക്കുന്ന ഇടപാടിനെതിരെ സർവർ-പക്ഷത്ത് സ്ഥിരീകരിക്കുന്നു. ഒരു ക്ലയന്റ് ഒരു റിസീറ്റ് പ്രാദേശികമായി വ്യാജീകരിച്ച് അത് പേയ്മെന്റിന്റെ തെളിവായി അവതരിപ്പിക്കാൻ കഴിയില്ല; റിസീറ്റ്-സ്ഥിരീകരണ ഘട്ടം Stripe വെബ്ഹുക്ക് ഒപ്പുകൾ ഉപയോഗിക്കുന്ന അതേ വിശ്വാസ മോഡലാണ്.
വെബ്ഹുക്ക് ഒപ്പുകൾ, URLs-ൽ പങ്കുവെച്ച രഹസ്യങ്ങൾ അല്ല
ഞങ്ങൾ പുറപ്പെടുവിക്കുന്ന ഓരോ വെബ്ഹുക്ക് ഇവന്റും ഒരു പെർ-ടെന്നന്റ് സൈൻ ചെയ്യൽ രഹസ്യത്തെ ഉപയോഗിച്ച് കച്ചവട ബോഡി HMAC-SHA256-ൽ ഒപ്പിട്ടിരിക്കുന്നു. സൈൻ ചെയ്യൽ രഹസ്യം URL-ലോ ക്വറി സ്ട്രിംഗിലോ അയക്കുന്നതല്ല. ഉപഭോക്താക്കൾ സ്വീകരണത്തിൽ ഒപ്പുകൾ സ്ഥിരീകരിക്കുന്നു; ഞങ്ങൾ ഡോക്യുമെന്റുകളിൽ റഫറൻസ് നടപ്പാക്കലുകൾ നൽകുന്നു.
നാം ഇന്ന് എവിടെ ആണെന്ന് സത്യമായി.
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
മൂന്നാം കക്ഷി പനിതടവു പരിശോധന
Q4 2026-നായി പദ്ധതിയിടുന്നുആദ്യത്തെ ബാഹ്യ പനെട്രേഷൻ ടെസ്റ്റ് വർഷത്തിന്റെ രണ്ടാം പാദത്തിൽ നിശ്ചയിച്ചിരിക്കുന്നു. പരിധി: വെബ് ആപ്പ്, പൊതു APIs, വെബ്ഹുക്ക് ഉപരിതലം, ഡാഷ്ബോർഡ് അഥോറിറ്റി. സമ്പൂർണ്ണ റിപ്പോർട്ട് സംഗ്രഹം ഇവിടെ പ്രസിദ്ധീകരിക്കും.
SOC 2 Type I
2027-ൽ ലക്ഷ്യമിട്ടത്നാം ഇന്ന് SOC 2 ഓഡിറ്റ് ചെയ്തിട്ടില്ല. Type I സ്ഥിരീകരണത്തിന് പ്രതീക്ഷിക്കുന്ന സത്യമായ വിൻഡോ 2027-ന്റെ ആദ്യ പകുതിയാണ്; Type II 6 മുതൽ 12 മാസം വരെ നിരീക്ഷണ കാലയളവിന് ശേഷം വരും.
സ്മാർട്ട്-കരാർ ഓഡിറ്റുകൾ
അപ്പ്സ്ട്രീം നിന്ന് പാരമ്പര്യമായിഇന്ന് ഞങ്ങൾ സ്വന്തമായി smart contracts operate ചെയ്യുന്നില്ല. on-chain primitives ആയി Circle Programmable Wallets, Coinbase Smart Wallet, കൂടാതെ അടിയിലുള്ള Base / USDC contracts എന്നിവയാണ് ഉപയോഗിക്കുന്നത്, ഇവ ഓരോന്നിനും issuing teams-ൽ നിന്ന് സ്വതന്ത്രമായ audit reports ഉണ്ട്. ഞങ്ങൾ സ്വന്തമായ contracts (account-abstraction features) ship ചെയ്യുകയാണെങ്കിൽ, mainnet deployment-ിന് മുൻപ് അവ audit ചെയ്യപ്പെടും.
വാർഷിക ആഭ്യന്തര സുരക്ഷാ അവലോകനം
തുടർച്ചയായത്രൈമാസ രഹസ്യ-മറിവ്, ആശ്രിത-സ്കാൻ അവലോകനം, ആക്സസ്-കൺട്രോൾ ഓഡിറ്റ്. ഉപഭോക്താക്കൾക്കായി [secure-your-agent-wallet guide](/learn/guides/secure-your-agent-wallet) ൽ രേഖപ്പെടുത്തിയ പ്രീ-ലോഞ്ച് ഹാർഡനിംഗ് ചെക്ക്ലിസ്റ്റ്; ആന്തരിക പതിപ്പ് അതിനെ പ്രതിഫലിപ്പിക്കുന്നു.
ഞങ്ങൾ paid bug bounty നടത്തുന്നതല്ല.
പൂർണ്ണമായി വ്യക്തമാക്കാൻ: Blockchain0x-യ്ക്ക് bug-bounty program ഇല്ല, കൂടാതെ റിപ്പോർട്ട് ചെയ്ത ദൗർബല്യങ്ങൾക്ക് പണം, crypto-assets, credits, swag, അല്ലെങ്കിൽ മറ്റ് ഏതെങ്കിലും പ്രതിഫലം നൽകുന്നുമില്ല. ഇവിടെ severity tiers ഇല്ല, payout ranges ഇല്ല, ഇതിൽ യാതൊരു negotiation-യും ഇല്ല - ഇതിന് വിരുദ്ധമായി ആരെങ്കിലും പറയുന്നുവെങ്കിൽ അവർ ഞങ്ങളെ ഉദ്ധരിക്കുന്നില്ല. ഇല്ലാത്ത ഒരു cheque പ്രതീക്ഷിച്ച് ഒരു ഗവേഷകൻ ഞങ്ങളുടെ systems-ൽ ഒരു മുഴുവൻ weekend ചെലവഴിക്കാതിരിക്കാനാണ് ഞങ്ങൾ ഇത് തുറന്നുപറയുന്നത്.
ഞങ്ങൾ നടത്തുന്നത് unpaid coordinated-disclosure process ആണ്. റിപ്പോർട്ടുകൾ ഞങ്ങളുടെ security email ലേക്ക് പോകുകയും ഒരു മനുഷ്യൻ അവ വായിക്കുകയും ചെയ്യും. ഓരോ റിപ്പോർട്ടിനും ഞങ്ങൾ ഇമെയിൽ വഴി acknowledgement നൽകും, കൂടാതെ valid ആയി സ്ഥിരീകരിച്ച കണ്ടെത്തലുകൾക്കായി responsible-disclosure certificate, നിങ്ങൾ ആഗ്രഹിക്കുന്നുവെങ്കിൽ, ഞങ്ങളുടെ പൊതു acknowledgements ലിസ്റ്റിൽ നിങ്ങളുടെ പേര് അല്ലെങ്കിൽ handle എന്നിവയും നൽകും. ഇന്നത്തെ ദിവസം ഞങ്ങൾ നൽകുന്നത് ഇത്രയുമാണ്. അത് മാറുന്നുവെങ്കിൽ, ഈ പേജും അതനുസരിച്ച് മാറും.
പരിധിയിൽ
- dashboard-ൽ അല്ലെങ്കിൽ API-ൽ authentication, session management.
- ഒരേ account-ലുള്ള workspaces അല്ലെങ്കിൽ agents തമ്മിലുള്ള privilege escalation.
- API-യിലെ server-side request forgery, command injection, അല്ലെങ്കിൽ remote code execution.
- Webhook signature bypass അല്ലെങ്കിൽ receipt-validation bypass.
- ഒരു agent-ന് അതിന്റെ configured caps അല്ലെങ്കിൽ allowlist-ിനു പുറത്തേക്ക് പണം മാറ്റാൻ അനുവദിക്കുന്ന spend-policy bypass.
- ഗണ്യമായ data exposure (മറ്റ് tenants-ന്റെ transactions, secrets, audit logs).
പരിധിക്ക് പുറത്താണ്
- Self-XSS അല്ലെങ്കിൽ victim-നെ സ്വന്തം console-ലേക്ക് hostile input ടൈപ്പ് ചെയ്യുകയോ പേസ്റ്റ് ചെയ്യുകയോ ചെയ്യാൻ ആവശ്യമായ ആക്രമണങ്ങൾ.
- സ്റ്റാഫ് അല്ലെങ്കിൽ contractors-ന്റെ social-engineering-നെ ആശ്രയിക്കുന്ന റിപ്പോർട്ടുകൾ.
- Blockchain0x സംയോജിപ്പിക്കുന്ന മൂന്നാം കക്ഷി സേവനങ്ങൾക്കെതിരായ റിപ്പോർട്ടുകൾ (Coinbase, Circle, etc) - അവ മൂന്നാം കക്ഷിയുടെ സ്വന്തം program-ലേക്കാണ് പോകേണ്ടത്.
- test endpoints-നെതിരെയുള്ള കണ്ടെത്തലുകൾ (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- പ്രഭാവം തെളിയിക്കപ്പെടാത്ത security headers ഇല്ലായ്മ.
- പ്രവർത്തിക്കുന്ന proof-of-concept ഇല്ലാത്ത സിദ്ധാന്തപരമായ പ്രശ്നങ്ങൾ.
| ഒരു റിപ്പോർട്ടർക്ക് ലഭിക്കുന്നത് എന്ത് | വിശദാംശങ്ങൾ |
|---|---|
| ഇമെയിൽ അംഗീകാരം | ഓരോ റിപ്പോർട്ടിനും [email protected] നിന്നുള്ള ഒരു മനുഷ്യന്റെ മറുപടി ലഭിക്കും, കണ്ടെത്തൽ ശരിയാണോ അല്ലയോ എന്നതിൽ വ്യത്യാസമില്ലാതെ, കൂടാതെ triage ഫലം ലഭിച്ച ഉടൻ അത് കൂടി. |
| Responsible-disclosure certificate | സ്ഥിരീകരിച്ച, പുനരുത്പാദിപ്പിക്കാവുന്ന, പരിധിക്കുള്ളിലെ കണ്ടെത്തലുകൾക്കായി: നിങ്ങളെ (അല്ലെങ്കിൽ നിങ്ങളുടെ handle), പ്രശ്നത്തിന്റെ വിഭാഗം, disclosure തീയതി എന്നിവ ഉൾക്കൊള്ളുന്ന ഒരു signed certificate. പരിഹാരം പുറത്തിറങ്ങിയതിന് ശേഷം നൽകപ്പെടും. |
| പൊതു അംഗീകാരം | നിങ്ങളുടെ അനുമതിയോടെ, പ്രശ്നം പരിഹരിച്ച ശേഷം നിങ്ങളുടെ name അല്ലെങ്കിൽ handle ഈ പേജിൽ പ്രസിദ്ധീകരിക്കുന്ന acknowledgements list-ലേക്ക് ചേർക്കും. നിങ്ങൾക്ക് ഇഷ്ടമാണെങ്കിൽ അജ്ഞാതനായി തുടരാനും കഴിയും - simply ഞങ്ങളോട് അറിയിക്കുക. താഴെപ്പറയുന്ന confidentiality വ്യവസ്ഥകൾക്ക് വിധേയമാണ്. |
| മാനദണ്ഡപരമായ പാരിതോഷികം | ഒന്നുമില്ല. ഏത് severity ആയാലും റിപ്പോർട്ട് ചെയ്ത ദൗർബല്യങ്ങൾക്ക് ഞങ്ങൾ പണം നൽകുന്നില്ല, കൂടാതെ ഒരു റിപ്പോർട്ട് സമർപ്പിച്ചതിനാൽ പേയ്മെന്റിന് യാതൊരു അവകാശവും ഉണ്ടാകില്ല. |
Validity സംബന്ധിച്ച തീരുമാനങ്ങൾ engineering lead-ഉം founder-ഉം തമ്മിലുള്ള ചർച്ചയിൽ എടുക്കുന്നതും അന്തിമവുമാണ്. പരിധിക്കുള്ളിൽ സ്ഥിരീകരിക്കാവുന്ന, ആവർത്തിച്ച് തെളിയിക്കാവുന്ന കണ്ടെത്തലുകൾക്കായാണ് അംഗീകാരം; അതേ പ്രശ്നം ഒന്നിലധികം തവണ റിപ്പോർട്ട് ചെയ്താൽ, ആദ്യം റിപ്പോർട്ട് ചെയ്ത വ്യക്തിക്കാണ് ക്രെഡിറ്റ് നൽകുക. റിപ്പോർട്ട് സമർപ്പിക്കാൻ ഞങ്ങൾ NDA ആവശ്യപ്പെടുന്നില്ല, താഴെയുള്ള വ്യവസ്ഥകളാണ് ഏക നിബന്ധനകൾ.
അംഗീകാരത്തിനോട് അനുബന്ധിച്ച വ്യവസ്ഥകൾ
റിപ്പോർട്ട് രഹസ്യമായി സൂക്ഷിക്കുന്നതിനാണ് responsible-disclosure certificate-ും public acknowledgement-ും രണ്ടും ആശ്രിതമായിരിക്കുന്നത്. ദുർബലതയെയോ, റിപ്പോർട്ടിനെയോ, അതിന്റെ ഏതെങ്കിലും വിശദാംശങ്ങളെയോ - reproduction steps, proof-of-concept code, screenshots, affected endpoints, അല്ലെങ്കിൽ അതിനെക്കുറിച്ചുള്ള ഞങ്ങളുടെ correspondence - ഏതൊരു മാധ്യമത്തിലൂടെയും പ്രസിദ്ധീകരിക്കരുത്. അതിൽ blog posts, write-ups, ഏതെങ്കിലും social network അല്ലെങ്കിൽ forum-ലുള്ള text അല്ലെങ്കിൽ image posts, video, audio, podcasts, conference talks, newsletters, chat groups, കൂടാതെ മേൽപ്പറഞ്ഞ ഏതിന്റെയും AI-generated derivatives എന്നിവ ഉൾപ്പെടുന്നു. പരിഹാരം പുറത്തിറങ്ങിയ ശേഷം പ്രസിദ്ധീകരിക്കണമെങ്കിൽ, ആദ്യം ഞങ്ങളെ സമീപിക്കുക; സാധാരണയായി തീയതിയും വിശദാംശങ്ങളുടെ നിലയും കുറിച്ച് ഞങ്ങൾ എഴുത്തിൽ സമ്മതിക്കും. ആ എഴുത്തുപ്രകാരമുള്ള സമ്മതമില്ലാതെ പ്രസിദ്ധീകരിച്ചാൽ certificate-ഉം acknowledgement-ഉം നഷ്ടപ്പെടും, കൂടാതെ ഞങ്ങൾക്ക് ലഭ്യമായ മറ്റ് എല്ലാ പരിഹാര മാർഗങ്ങളും ഞങ്ങൾ സംരക്ഷിക്കുന്നു.
അതുപോലെ, ഒരു ഒഴിവും ഇല്ലാതെ: ഞങ്ങളിൽ നിന്ന് പണം ഭീഷണിപ്പിച്ച് വാങ്ങാനുള്ളതോ ഏതെങ്കിലും രൂപത്തിൽ ബ്ലാക്ക്മെയിൽ ചെയ്യാനുള്ളതോ ആയ ഏതൊരു ശ്രമവും - ഒരു റിപ്പോർട്ട് മറച്ചുവെക്കുന്നതിനോ വൈകിപ്പിക്കുന്നതിനോ ഇല്ലാതാക്കുന്നതിനോ പണം ആവശ്യപ്പെടൽ, ഞങ്ങൾ പണം നൽകില്ലെങ്കിൽ ഒരു കണ്ടെത്തൽ പ്രസിദ്ധീകരിക്കുകയോ വിൽക്കുകയോ ചെയ്യുമെന്ന് ഭീഷണിപ്പെടുത്തൽ, അല്ലെങ്കിൽ ഭീഷണിയോടെയുള്ള സമയപരിധി ചൂണ്ടിക്കാട്ടി സമ്മർദ്ദം ചെലുത്തൽ - സുരക്ഷാ ഗവേഷണമല്ല. ഞങ്ങൾ പണം നൽകില്ല. ഇത്തരം ശ്രമങ്ങൾ പ്രാബല്യത്തിലുള്ള നിയമം അനുസരിച്ച് കർശനമായി കൈകാര്യം ചെയ്യും; അതിൽ കാര്യത്തെ നിയമപ്രവർത്തന ഏജൻസികളിൽ റിപ്പോർട്ട് ചെയ്യുന്നതും തുടർന്നുണ്ടാകുന്ന ഏതൊരു അന്വേഷണത്തോടും പ്രോസിക്യൂഷനോടും പൂർണ്ണമായി സഹകരിക്കുന്നതും ഉൾപ്പെടുന്നു. സദുദ്ദേശ്യത്തോടെയുള്ള ഗവേഷകർക്ക് ഇവിടെ ആശങ്കപ്പെടേണ്ട ഒന്നുമില്ല; ഈ പാരഗ്രാഫ് നിങ്ങളെ ലക്ഷ്യമിട്ടുള്ളതല്ല.
പൊതു അംഗീകാരങ്ങൾ
സ്ഥിരീകരിച്ച ഒരു ദുർബലത റിപ്പോർട്ട് ചെയ്ത് ക്രെഡിറ്റ് നൽകണമെന്ന് അഭ്യർത്ഥിച്ച ഗവേഷകരെ, പരിഹാരം പുറത്തിറങ്ങിയ ശേഷം, ഏറ്റവും പുതിയതായി ആദ്യം എന്ന ക്രമത്തിൽ ഇവിടെ പട്ടികപ്പെടുത്തിയിരിക്കുന്നു. ഇതുവരെ ആരെയും പട്ടികപ്പെടുത്തിയിട്ടില്ല - നിങ്ങൾ ആദ്യ വ്യക്തിയാണെങ്കിൽ, നിങ്ങളുടെ പേരോ handle-ഓയും റിപ്പോർട്ട് ചെയ്ത മാസംയും ഇവിടെ ഞങ്ങൾ സൂചിപ്പിക്കും. ഇവിടെ ഉൾപ്പെടുത്തൽ മുകളിലേയ്ക്ക് നിർദേശിച്ച രഹസ്യതാ വ്യവസ്ഥകൾക്ക് വിധേയമാണ്.
സുരക്ഷാ പ്രശ്നം എങ്ങനെ റിപ്പോർട്ട് ചെയ്യാം.
ഇവയോടുകൂടി [email protected] ലേക്ക് ഇമെയിൽ അയയ്ക്കുക: പ്രശ്നത്തിന്റെ വിവരണം, ഘട്ടംഘട്ടമായ പുനരുത്പാദനം, ബാധിച്ച URL അല്ലെങ്കിൽ endpoint, നിങ്ങൾ കണ്ട impact, കൂടാതെ certificate-ലും acknowledgements ലിസ്റ്റിലും ഉൾപ്പെടുത്താൻ നിങ്ങൾ ആഗ്രഹിക്കുന്ന പേര് അല്ലെങ്കിൽ handle (ഒരു handle മതി; യഥാർത്ഥ പേര് ആവശ്യമില്ല, നിങ്ങൾക്ക് anonymity അഭ്യർത്ഥിക്കാനും കഴിയും). എൻക്രിപ്റ്റ് ചെയ്ത റിപ്പോർട്ടുകളും സ്വാഗതം - ആവശ്യപ്പെട്ടാൽ ഞങ്ങളുടെ PGP key ലഭ്യമാണ്.
നിങ്ങളുടെ റിപ്പോർട്ട് രണ്ട് business days-നുള്ളിൽ അംഗീകരിക്കുന്നതിനും, അഞ്ച് ദിവസത്തിനുള്ളിൽ triage ചെയ്യുന്നതിനും, സ്ഥിരീകരിച്ച കണ്ടെത്തലുകൾക്കായി മുപ്പത് ദിവസത്തിനുള്ളിൽ ഒരു fix അല്ലെങ്കിൽ risk-acceptance തീരുമാനം നൽകുന്നതിനും ഞങ്ങൾ പ്രതിജ്ഞാബദ്ധരാണ് (critical issues-നായി അതിലും മുമ്പ്). responsible-disclosure മാനദണ്ഡങ്ങൾ പാലിക്കുന്ന സദുദ്ദേശ്യ സുരക്ഷാ ഗവേഷണത്തിനെതിരെ ഞങ്ങൾ നിയമനടപടികളുടെ ഭീഷണി ഉയർത്തുന്നില്ല - പ്രശ്നം തെളിയിക്കാൻ ആവശ്യമായത്ര മാത്രം ഡാറ്റ വെളിപ്പെടുത്തുക, customer data പുറത്തേക്ക് കൈമാറ്റം ചെയ്യാതിരിക്കുക, production users-നെ ബാധിക്കുന്ന disruptive tests നടത്താതിരിക്കുക, കൂടാതെ പ്രസിദ്ധീകരിക്കാവുന്ന സമയംയും രീതിയും കുറിച്ച് ഞങ്ങൾ എഴുത്തിൽ സമ്മതിക്കുന്നതിന് മുമ്പ് കണ്ടെത്തൽ പ്രസിദ്ധീകരിക്കാതിരിക്കുക.
സുരക്ഷാ പ്രശ്നങ്ങൾ അല്ലാത്തതിനു (സാധാരണ പിന്തുണ, ബില്ലിംഗ്, പങ്കാളിത്തങ്ങൾ) /contact ഉപയോഗിക്കുക. സുരക്ഷാ ഇമെയിൽ സുരക്ഷാ റിപ്പോർട്ടുകൾക്കായാണ് മാത്രം നിരീക്ഷിക്കുന്നത്.
എന്തെങ്കിലും തെറ്റായാൽ, ഞങ്ങൾ പറയുന്നത്.
ഉപഭോക്താക്കളുടെ ഫണ്ടുകൾ, ഉപഭോക്തൃ ഡാറ്റ, അല്ലെങ്കിൽ പേയ്മെന്റ് API-യുടെ ലഭ്യതയെ ബാധിക്കുന്ന ഉൽപ്പന്ന സംഭവങ്ങൾ, ഗുരുത്വം നോക്കാതെ, പരിഹാരത്തിന് മുപ്പത് ദിവസത്തിനുള്ളിൽ ഒരു പൊതു പോസ്റ്റ്-മോർട്ടം നേടുന്നു. ചെറിയ സംഭവങ്ങൾ (കുറഞ്ഞ പ്രകടനം, ഭാഗിക-പ്രദേശത്തെ അപ്രാപ്യത) ബാധിച്ച ഉപഭോക്താക്കൾക്ക് നില അപ്ഡേറ്റുകൾ വഴി അറിയിക്കപ്പെടുന്നു, പക്ഷേ അവ പോസ്റ്റ്-മോർട്ടം നേടുന്നില്ല.
ഞങ്ങൾ പോസ്റ്റ്-മോർട്ടം റിപ്പോർട്ടുകളിൽ ഉപഭോക്താക്കളെ കുറ്റം പറയുന്നില്ല. നാം മൂലകാരണം നമ്മുടെതായിരുന്നെങ്കിൽ മൂന്നാംപക്ഷ സേവനദായകരെ കുറ്റം പറയുന്നില്ല. നാം മൂലകാരണം സുതാര്യമായി പേരിട്ടു, അതിന്റെ ഫലമായി ഞങ്ങൾ മാറ്റുന്ന കാര്യങ്ങൾ പട്ടികയിടുന്നു, പോസ്റ്റ്-മോർട്ടം അനന്തമായി ലഭ്യമാക്കുന്നു. ഉപഭോക്താക്കൾക്ക് ഉണ്ടായിരിക്കേണ്ട പ്രതീക്ഷ, നിങ്ങൾ ചോദിക്കേണ്ടതിനു മുമ്പ് എന്താണ് സംഭവിച്ചതെന്ന് ഞങ്ങൾ നിങ്ങളെ അറിയിക്കുമെന്ന് ആണ്.
സുരക്ഷാ ബന്ധം
ദൗർബല്യ റിപ്പോർട്ടുകൾ: [email protected]. ആവശ്യപ്പെട്ടാൽ PGP key നൽകും. റിപ്പോർട്ടുകൾക്ക് acknowledgment നൽകും, പണം നൽകില്ല.