Blockchain0x मध्ये सुरक्षा.
एजंट पेमेंट वास्तविक पैसे हलवतात. ग्राहकांच्या निधीचे संरक्षण करणारे आर्किटेक्चरल पर्याय, आजच्या स्थितीत ऑडिट पोश्चर, आणि तुम्हाला काही चुकले असल्यास आमच्याशी कसे संपर्क करायचे.
तुम्हाला या पृष्ठावरून काय अपेक्षित आहे.
आम्ही एक early-stage कंपनी आहोत जी ग्राहक payment authority सोपवतील अशी infrastructure पुरवत आहे. विश्वास तुम्ही काय verify करू शकता यावर उभा राहतो, तुम्हाला काय सांगितले जाते यावर नाही. हे पान ग्राहक आणि सुरक्षा संशोधक पडताळू शकतील किंवा ज्यासाठी आम्हाला जबाबदार धरू शकतील अशा चार गोष्टी दस्तऐवजीकृत करते: इतर सर्व बाबतीत आम्ही चुकलो तरी टिकून राहणाऱ्या architectural guarantees, आमच्या audit posture ची सध्याची स्थिती (आम्ही अजून काय केलेले नाही तेही समाविष्ट करून), आमच्या vulnerability-disclosure policy ची व्याप्ती आणि रिपोर्टरला नेमके काय मिळते (ओळख, पैसे नाहीत), आणि responsible disclosure साठी संपर्क मार्ग.
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
चार गुणधर्म जे रचना करून ठेवले जातात.
खालील हमी आर्किटेक्चरल आहेत - त्या प्रणाली कशी तयार केली गेली आहे याची गुणधर्म आहेत, ती कशी चालवली जाते याची नाही. कार्यात्मक सुरक्षा कमी होऊ शकते (एक लीक केलेली की, एक चुकीची तैनात); आर्किटेक्चरल हमी रोजच्या ऑपरेशन्सच्या परिपूर्णतेवर अवलंबून नाहीत. हे सुरक्षा कथेमधील भाग आहेत ज्यावर तुम्ही सर्वात वाईट ऑपरेशन्सच्या आठवड्यातही विश्वास ठेवू शकता.
प्लॅटफॉर्म स्तरावर गैर-निग्रहणीय
Blockchain0x ग्राहक निधी ठेवत नाही. वॉलेट्स एजंटच्या मालकीच्या आहेत (किंवा ग्राहकाने कनेक्ट केलेल्या अंतर्गत ताबा प्रदात्याच्या, जसे Circle Programmable Wallets किंवा Coinbase Smart Wallet). Blockchain0x सेवा त्या वॉलेट्सच्या वर डेव्हलपर पृष्ठभाग चालवते - APIs, डॅशबोर्ड, ओळख, खर्च धोरण - आणि कधीही शिल्लकांवर स्वाक्षरी करण्याचा अधिकार नाही.
खर्च धोरण सर्व्हर-साइडवर लागू केले जाते, एजंटमध्ये नाही
दैनिक मर्यादा, प्रति-भुगतान छत, काउंटरपार्टी अलॉवलिस्ट आणि वेळ विंडो प्रत्येक पेमेंट इराद्यावर Blockchain0x वॉलेट API द्वारे निपटण्यापूर्वी मूल्यांकन केले जातात. एजंट रनटाइम धोरण संग्रहणापर्यंत पोहोचू शकत नाही; एक एजंट जो प्रॉम्प्ट-इंजेक्ट झाला आहे तो त्याची स्वतःची मर्यादा वाढवू शकत नाही.
पावती-प्रमाणित पेमेंट पुष्टीकरण
API द्वारे उघडलेल्या पेमेंट रसीद सर्व्हर-साइडवर जारी केलेल्या व्यवहाराच्या विरोधात पडताळल्या जातात. एक क्लायंट स्थानिकरित्या रसीद बनवू शकत नाही आणि ती पेमेंटचा पुरावा म्हणून सादर करू शकत नाही; रसीद-पडताळणी टप्पा म्हणजे Stripe वेबहुक स्वाक्षरी वापरणारा समान विश्वास मॉडेल.
Webhook स्वाक्षऱ्या, URLs मध्ये सामायिक गुपिते नाहीत
आम्ही उत्सर्जित केलेला प्रत्येक वेबहुक इव्हेंट HMAC-SHA256 सह कच्च्या शरीरावर साइन केलेला आहे जो प्रति-भाडेकरू साइनिंग गुप्त वापरतो. साइनिंग गुप्त URL किंवा क्वेरी स्ट्रिंगमध्ये कधीही पाठवला जात नाही. ग्राहक प्राप्तीवर स्वाक्षऱ्या सत्यापित करतात; आम्ही दस्तऐवजांमध्ये संदर्भ अंमलबजावणी प्रदान करतो.
आज आपण कुठे आहोत, प्रामाणिकपणे.
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
तृतीय-पक्ष प्रवेश चाचणी
Q4 2026 साठी नियोजितपहिला बाह्य प्रवेश चाचणी वर्षाच्या दुसऱ्या अर्धात निर्धारित आहे. व्याप्ती: वेब अॅप, सार्वजनिक APIs, वेबहुक पृष्ठ, डॅशबोर्ड प्रमाणीकरण. संपूर्ण अहवालाचा सारांश येथे पूर्ण झाल्यावर प्रकाशित केला जाईल.
SOC 2 Type I
2027 साठी लक्षितआम्ही आज SOC 2 ऑडिट केलेले नाही. Type I प्रमाणपत्रासाठी प्रामाणिक अपेक्षित विंडो 2027 च्या पहिल्या अर्ध्या वर्षात आहे; Type II 6 ते 12 महिन्यांच्या निरीक्षण कालावधीनंतर येतो.
स्मार्ट-कॉन्ट्रॅक्ट ऑडिट
उपस्ट्रीममधून वारसासध्या आम्ही स्वतःचे smart contracts operate करत नाही. On-chain primitives म्हणजे Circle Programmable Wallets, Coinbase Smart Wallet, आणि underlying Base / USDC contracts, आणि त्या प्रत्येकाचे स्वतंत्र audit reports issuing teams कडून उपलब्ध आहेत. जर आणि जेव्हा आम्ही स्वतःचे contracts (account-abstraction features) ship करू, ते mainnet deployment पूर्वी audited केले जातील.
वार्षिक आंतरिक सुरक्षा पुनरावलोकन
सतततिमाही गुप्त-फेरफार, अवलंबन-स्कॅन पुनरावलोकन, आणि प्रवेश-नियंत्रण ऑडिट. ग्राहकांसाठी आमच्या [secure-your-agent-wallet मार्गदर्शक](/learn/guides/secure-your-agent-wallet) मध्ये प्रक्षिप्त हार्डनिंग चेकलिस्ट दस्तऐवजीकरण केले आहे; आंतरिक आवृत्ती त्याचे प्रतिबिंबित करते.
आमच्याकडे paid bug bounty नाही.
पूर्णपणे स्पष्ट सांगायचे तर: Blockchain0x कडे कोणताही bug-bounty program नाही आणि reported vulnerabilities साठी आम्ही पैसे, crypto-assets, credits, swag किंवा इतर कोणतीही भरपाई देत नाही. येथे कोणतेही severity tiers नाहीत, payout ranges नाहीत, आणि यावर कोणतीही बोलणी नाहीत - याउलट काही सांगणारी कोणतीही व्यक्ती आमचे शब्द उद्धृत करत नाही. अस्तित्वातच नसलेल्या cheque ची अपेक्षा ठेवून संशोधकाने आमच्या systems वर weekend घालवण्यापेक्षा हे थेट सांगणे आम्हाला योग्य वाटते.
आम्ही unpaid coordinated-disclosure process चालवतो. Reports आमच्या security email वर येतात आणि माणूस त्यांना वाचतो. आम्ही प्रत्येक report ला email ने पोचपावती देतो, आणि जे findings आम्ही वैध म्हणून पुष्टी करतो त्यासाठी responsible-disclosure certificate देतो आणि, तुम्हाला हवे असल्यास, तुमचे नाव किंवा handle आमच्या public acknowledgements list वर देतो. आज आम्ही इतकेच देतो. हे बदलले, तर हे पानही त्यानुसार बदलेल.
व्याप्तीत
- Dashboard किंवा API वरील authentication आणि session management.
- एकाच account मधील workspaces किंवा agents दरम्यान privilege escalation.
- API मधील server-side request forgery, command injection, किंवा remote code execution.
- Webhook signature bypass किंवा receipt-validation bypass.
- Spend-policy bypass ज्यामुळे agent त्याच्या configured caps किंवा allowlist च्या बाहेर पैसे हलवू शकतो.
- लक्षणीय data exposure (इतर tenants चे transactions, secrets, audit logs).
व्याप्तीतून बाहेर
- Self-XSS किंवा असे attacks ज्यात पीडिताने स्वतःच्या console मध्ये hostile input type किंवा paste करणे आवश्यक असते.
- कर्मचारी किंवा contractors यांच्या social-engineering वर अवलंबून असलेले reports.
- Blockchain0x ज्या third-party services सोबत integrate करते (Coinbase, Circle, इ.) त्यांच्यावरील reports - ते संबंधित third-party च्याच program कडे पाठवावेत.
- Test endpoints विरुद्ध findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- सिद्ध झालेला impact नसताना security headers नसणे.
- कार्यरत proof-of-concept नसलेले सैद्धांतिक मुद्दे.
| रिपोर्टरला काय मिळते | तपशील |
|---|---|
| ईमेल पोचपावती | प्रत्येक रिपोर्टला [email protected] कडून मानवी उत्तर मिळते, निष्कर्ष वैध ठरला किंवा नाही तरीही, आणि आमच्याकडे triage outcome उपलब्ध झाल्यावर तोही कळवला जातो. |
| जबाबदार प्रकटीकरण certificate | पुष्टी झालेल्या, पुन्हा निर्माण करता येणाऱ्या, scope मधील findings साठी: तुमचे नाव (किंवा handle), समस्येचा प्रकार, आणि disclosure ची तारीख नमूद करणारे signed certificate. Fix deploy झाल्यानंतर जारी केले जाते. |
| सार्वजनिक पोचपावती | तुमच्या परवानगीने, समस्या दुरुस्त झाल्यावर तुमचे नाव किंवा handle या पानावर प्रकाशित केलेल्या acknowledgement list मध्ये समाविष्ट केले जाईल. तुम्हाला हवे असल्यास अनामिक राहू शकता - फक्त आम्हाला कळवा. खालील गोपनीयता अटींना अधीन. |
| आर्थिक बक्षीस | काहीही नाही. आम्ही कोणत्याही severity च्या reported vulnerabilities साठी पैसे देत नाही, आणि रिपोर्ट सादर केल्याने पेमेंटचा कोणताही हक्क निर्माण होत नाही. |
वैधतेविषयक निर्णय engineering lead आणि founder यांच्यातील चर्चेत घेतले जातात आणि ते अंतिम असतात. मान्यता ही scope मधील पुष्टी झालेल्या, पुन्हा निर्माण करता येणाऱ्या निष्कर्षांसाठी आहे; तीच समस्या एकापेक्षा जास्त वेळा नोंदवली गेल्यास, पहिल्या अहवालकर्त्याला श्रेय दिले जाते. अहवाल दाखल करण्यासाठी आम्हाला NDA ची आवश्यकता नाही, आणि खालील अटी ह्याच एकमेव अटी आहेत.
मान्यतेशी संबंधित अटी
जबाबदार प्रकटीकरण प्रमाणपत्र आणि सार्वजनिक आभार ही दोन्ही गोष्ट अहवाल गोपनीय ठेवण्यावर अवलंबून आहे. असुरक्षा, अहवाल, किंवा त्याचे कोणतेही तपशील - पुनरुत्पादनाची पावले, proof-of-concept code, screenshots, प्रभावित endpoints, किंवा त्याबाबतचे आमचे पत्रव्यवहार - कोणत्याही माध्यमात प्रकाशित करू नका. यामध्ये ब्लॉग पोस्ट, write-ups, कोणत्याही social network किंवा forum वरील text किंवा image posts, video, audio, podcasts, conference talks, newsletters, chat groups, आणि वरीलपैकी कोणत्याही AI-generated derivatives यांचा समावेश आहे. fix जारी झाल्यानंतर प्रकाशित करायचे असल्यास, आधी आम्हाला विचारा आणि आम्ही सामान्यतः तारीख आणि तपशीलाच्या पातळीवर लेखी सहमती देतो. त्या लेखी सहमतीशिवाय प्रकाशन केल्यास प्रमाणपत्र आणि आभार रद्द होतील, आणि आमच्याकडे उपलब्ध असलेले इतर सर्व उपाय आम्ही राखून ठेवतो.
याशिवाय, आणि कोणत्याही अपवादाशिवाय: आमच्याकडून पैसे उकळण्याचा किंवा कोणत्याही स्वरूपात ब्लॅकमेल करण्याचा कोणताही प्रयत्न - अहवाल रोखण्यासाठी, विलंब करण्यासाठी, किंवा हटवण्यासाठी पैसे मागणे, आम्ही पैसे दिल्याशिवाय निष्कर्ष प्रकाशित करण्याची किंवा विकण्याची धमकी देणे, किंवा धमकीसह अंतिम मुदतीचा दबाव आणणे - हे सुरक्षा संशोधन नाही. आम्ही पैसे देणार नाही. अशा प्रयत्नांवर लागू कायद्यानुसार कठोर कारवाई केली जाईल, ज्यामध्ये प्रकरण कायदा अंमलबजावणी संस्थांना कळवणे आणि त्यानंतरच्या कोणत्याही चौकशी किंवा खटल्यात पूर्ण सहकार्य करणे यांचा समावेश आहे. सद्भावनेने काम करणाऱ्या संशोधकांना येथे काहीही काळजी करण्याची गरज नाही; हा परिच्छेद तुमच्यासाठी नाही.
सार्वजनिक पोचपावत्या
पुष्टी झालेली असुरक्षा नोंदवणारे आणि श्रेय देण्याची विनंती करणारे संशोधक, दुरुस्ती जारी झाल्यावर, येथे नव्या नोंदी आधी अशा क्रमाने सूचीबद्ध केले जातील. सध्या कोणीही सूचीबद्ध नाही - तुम्ही पहिले असाल, तर आम्ही ते येथे तुमचे नाव किंवा handle आणि अहवालाचा महिना यांसह नमूद करू. येथील सूचीकरण वरील गोपनीयता अटींना अधीन आहे.
सुरक्षा समस्येची माहिती कशी द्यावी.
खालील तपशीलांसह [email protected] वर ईमेल करा: समस्येचे वर्णन, टप्प्याटप्प्याने पुनरुत्पादन, प्रभावित URL किंवा endpoint, तुम्हाला दिसलेला परिणाम, आणि certificate व acknowledgements list वर हवे असलेले नाव किंवा handle (handle पुरेसा आहे; खरे नाव आवश्यक नाही, आणि तुम्ही anonymous राहण्याची विनंती करू शकता). Encrypted reports स्वागतार्ह आहेत - आमची PGP key विनंतीवर उपलब्ध आहे.
आम्ही तुमचा अहवाल दोन business days मध्ये मान्य करण्याचे, पाच दिवसांत triage करण्याचे, आणि पुष्टी झालेल्या निष्कर्षांसाठी तीस दिवसांत fix किंवा risk-acceptance decision देण्याचे वचन देतो (किंवा गंभीर समस्यांसाठी त्याहून लवकर). जबाबदार प्रकटीकरणाच्या नियमांचे पालन करणाऱ्या सद्भावनापूर्ण security research विरुद्ध आम्ही कायदेशीर कारवाईची धमकी देत नाही - समस्या दाखवण्यासाठी आवश्यक तितकाच data उघड करणे, customer data exfiltrate न करणे, production users वर परिणाम करणारी disruptive tests न चालवणे, आणि ते कधी आणि कसे प्रकाशित करता येईल यावर आम्ही लेखी सहमती देण्यापूर्वी निष्कर्ष प्रकाशित न करणे.
सुरक्षा नसलेल्या समस्यांसाठी (सामान्य समर्थन, बिलिंग, भागीदारी), /contact वापरा. सुरक्षा ईमेल फक्त सुरक्षा अहवालांसाठी देखरेख केली जाते.
जर काहीतरी चुकले तर आम्ही काय म्हणतो.
ग्राहक निधी, ग्राहक डेटा, किंवा पेमेंट API च्या उपलब्धतेवर परिणाम करणारे उत्पादन घटक तात्काळ निवारणानंतर तीस दिवसांच्या आत सार्वजनिक पोस्ट-मॉर्टेम मिळवतात, तीव्रतेची पर्वा न करता. लहान घटक (कमी कार्यक्षमता, अंशतः क्षेत्रातील आउटेज) प्रभावित ग्राहकांना स्थिती अद्यतनांद्वारे संवाद साधले जातात पण आवश्यकतेनुसार पोस्ट-मॉर्टेम मिळत नाही.
आम्ही पोस्ट-मॉर्टेममध्ये ग्राहकांना दोष देत नाही. जर मूळ कारण आमचे असेल तर तृतीय-पक्ष पुरवठादारांना दोष देत नाही. आम्ही मूळ कारणे स्पष्टपणे नाव ठेवतो, त्यानुसार आम्ही काय बदलत आहोत ते सूचीबद्ध करतो, आणि पोस्ट-मॉर्टेम अनिश्चित काळासाठी उपलब्ध ठेवतो. ग्राहकांना अपेक्षा असावी की आम्ही तुम्हाला काय झाले ते सांगू शकतो यापूर्वी तुम्हाला विचारण्याची आवश्यकता नाही.
सुरक्षा संपर्क
Vulnerability reports: [email protected]. PGP key विनंतीवर उपलब्ध. Reports acknowledge केले जातात, पैसे दिले जात नाहीत.