Blockchain0x ରେ ସୁରକ୍ଷା।
ଏଜେଣ୍ଟ ଦେୟଗୁଡିକ ବାସ୍ତବ ଧନକୁ ଗତି କରେ। ଗ୍ରାହକ ଧନକୁ ସୁରକ୍ଷିତ କରିବା ପାଇଁ ନିର୍ମାଣ ଚୟନ, ଆଜି ଯେପରିକରେ ଅଡିଟ୍ ପୋଷ୍ଟର, ଏବଂ ଯଦି ଆପଣ କିଛି ଭୁଲ ମିଳେ ତେବେ କିପରି ଆମକୁ ପହଁଚିବେ।
ଆପଣ ଏହି ପୃଷ୍ଠାରୁ କଣ ଆଶା କରିପାରିବେ।
ଆମେ ଏକ early-stage company, ଯାହା payment authority ସହିତ trust କରିବାଯୋଗ୍ୟ infrastructure ship କରୁଛି। Trust ଗଢ଼ାଯାଏ ଯାହା ଆପଣ verify କରିପାରନ୍ତି, ଯାହା ଆପଣଙ୍କୁ କୁହାଯାଏ ତାହାରୁ ନୁହେଁ। ଏହି ପୃଷ୍ଠାରେ customer ଏବଂ security researcher ମାନେ verify କରିପାରିବା କିମ୍ବା ଆମକୁ ଯାହାରେ hold କରିପାରିବା ଚାରିଟି ଜିନିଷ ଦଲିଲଭୁକ୍ତ ଅଛି: ସବୁକିଛିରେ ଆମେ ଭୁଲ ହେଲେ ମଧ୍ୟ ଟିକିରହୁଥିବା architectural guarantees, ଆମର audit posture ର ବର୍ତ୍ତମାନ ସ୍ଥିତି (ଆମେ ଏପର୍ଯ୍ୟନ୍ତ କଣ କରିନାହୁଁ ତା ସହିତ), ଆମର vulnerability-disclosure policy ର scope ଏବଂ ଏକ reporter କଣ ମିଳେ (recognition, money ନୁହେଁ) ସେଥିକୁ, ଏବଂ responsible disclosure ପାଇଁ contact path।
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
ଚାରିଟି ଗୁଣ ଯାହା ନିର୍ମାଣ ଦ୍ୱାରା ଧରାଯାଇଛି।
ନିମ୍ନର guarantees ଗୁଡ଼ିକ architectural - ସେଗୁଡ଼ିକ system କିପରି built ହୋଇଛି ତାହାର property, କିପରି operate ହୁଏ ତାହାର ନୁହେଁ। Operational security ଭୁଲିଯାଇପାରେ (leaked key, misconfigured deploy); architectural guarantees ଦିନ-ନିତ୍ୟ operations ସମ୍ପୂର୍ଣ୍ଣ ହେବାରେ ନିର୍ଭର କରେନାହିଁ। ଏହିମାନେ security story ର ସେଠିକ୍ ଅଂଶ ଯାହାକୁ ଆପଣ operations ର ସବୁଠାରୁ ଖରାପ ସପ୍ତାହରେ ମଧ୍ୟ ଭରସା କରିପାରିବେ।
Platform layer ରେ non-custodial
Blockchain0x customer funds ଧାରଣ କରେ ନାହିଁ। Wallets agent ଙ୍କ ମାଲିକାନାରେ ଥାଏ (କିମ୍ବା customer ଯେ underlying custody provider ସହିତ connect କରିଛନ୍ତି, ଯେପରି Circle Programmable Wallets କିମ୍ବା Coinbase Smart Wallet)। Blockchain0x service ସେହି wallets ଉପରେ developer surface - APIs, dashboard, identity, spend policy - operate କରେ, ଏବଂ balances ଉପରେ କେବେ signing authority ନଥାଏ।
ଏଜେଣ୍ଟରେ ନୁହେଁ, ସର୍ଭର-ପାର୍ଶ୍ୱରେ ଲାଗୁ କରାଯାଇଥିବା ଖର୍ଚ୍ଚ ନୀତି
ଦିନସାର କ୍ୟାପ୍ଗୁଡିକ, ପ୍ରତି-ଲେନଦେନ ଛତା, କାଉଣ୍ଟରପାର୍ଟି ଆଲୋୱଲିଷ୍ଟଗୁଡିକ, ଏବଂ ସମୟ ଜାଲଗୁଡିକୁ Blockchain0x ୱାଲେଟ୍ API ଦ୍ୱାରା ପ୍ରତି ଦେୟ ଇଚ୍ଛାରେ ସେଟ୍ଲ୍ମେଣ୍ଟ ପୂର୍ବରୁ ମୂଲ୍ୟାଙ୍କନ କରାଯାଏ। ଏଜେଣ୍ଟ ରନ୍ଟାଇମ୍ ନୀତି ସଂଗ୍ରହକୁ ପହଁଚିପାରିବ ନାହିଁ; ଗୋଟିଏ ଏଜେଣ୍ଟ ଯାହାକୁ ପ୍ରମ୍ପ୍ଟ-ଇଞ୍ଜେକ୍ଟ କରାଯାଏ ସେ ତାହାର ନିଜ ମାର୍ଜିନ୍ଗୁଡିକୁ ବୃଦ୍ଧି କରିପାରିବ ନାହିଁ।
ରସିଦ-ସତ୍ୟାପିତ ଅର୍ଥ ପ୍ରକ୍ରିୟା ସ୍ଥିତି
API ଦ୍ୱାରା ଉଦ୍ଭାବିତ ପେମେଣ୍ଟ ରସିଦଗୁଡିକୁ ସର୍ଭର-ପାର୍ଶ୍ୱରେ ଇସ୍ୟୁ କରାଯାଇଥିବା ଲେନଦେନ ବିପରୀତରେ ଯାଞ୍ଚ କରାଯାଏ। ଏକ କ୍ଲାଇଏଣ୍ଟ ସ୍ଥାନୀୟ ଭାବରେ ଏକ ରସିଦ ନିର୍ମାଣ କରିପାରିବ ନାହିଁ ଏବଂ ଏହାକୁ ପେମେଣ୍ଟର ପ୍ରମାଣ ଭାବେ ପ୍ରଦର୍ଶିତ କରିପାରିବ ନାହିଁ; ରସିଦ-ଯାଞ୍ଚ ପଦକ୍ଷେପଟି ସେହି ବିଶ୍ୱାସ ମୋଡେଲ୍ ଯାହା Stripe webhook ସିଗ୍ନେଚର୍ ଉପଯୋଗ କରେ।
Webhook ସହିକାରୀ, URL ରେ ସେୟାର୍ କରାଯାଇଥିବା ସିକ୍ରେଟ୍ ନୁହେଁ
ଆମେ ଯେ ପ୍ରତ୍ୟେକ webhook ଘଟଣା ନିଷ୍କାସନ କରିଥାଉଛୁ, ସେହି raw body ଉପରେ HMAC-SHA256 ସହିତ ଏକ ପ୍ରତି-ଟେନାଣ୍ଟ ସାଇନିଂ ସୀକ୍ରେଟ୍ ଦ୍ୱାରା ସାଇନ୍ କରାଯାଏ। ସାଇନିଂ ସୀକ୍ରେଟ୍ କେବଳ URL କିମ୍ବା ପ୍ରଶ୍ନ ଷ୍ଟ୍ରିଙ୍ଗରେ ପଠାଯାଇନଥିବା। ଗ୍ରାହକମାନେ ଗ୍ରହଣରେ ସାଇନ୍ଗୁଡିକୁ ଯାଞ୍ଚ କରନ୍ତି; ଆମେ ଡକ୍ୟୁମେଣ୍ଟସ୍ରେ ସନ୍ଦର୍ଭ ନିଷ୍ପତ୍ତି ଦେଇଥାଉଛୁ।
ଆମେ ଆଜି କେଉଁଠାରେ ଅଛୁ, ସତ୍ୟରେ।
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
ତୃତୀୟ ପକ୍ଷ penetration test
Q4 2026 ପାଇଁ ଯୋଜନାପ୍ରଥମ ବାହ୍ୟ ପେନେଟ୍ରେସନ୍ ପରୀକ୍ଷା ବର୍ଷର ଦ୍ୱିତୀୟ ଅର୍ଧରେ ନିର୍ଦ୍ଧାରିତ। ଅବସ୍ଥା: ୱେବ୍ ଆପ୍, ସାଧାରଣ APIs, ୱେବହୁକ୍ ସର୍ଫେସ୍, ଡ୍ୟାସ୍ବୋର୍ଡ୍ ଅଥର୍। ସମ୍ପୂର୍ଣ୍ଣ ରିପୋର୍ଟ୍ ସାରାଂଶ ଏଠାରେ ପ୍ରକାଶିତ ହେବ ଯେତେବେଳେ ସମ୍ପୂର୍ଣ୍ଣ ହେବ।
SOC 2 ପ୍ରକାର I
2027 ପାଇଁ ଲକ୍ଷ୍ୟବଦ୍ଧଆମେ ଆଜି SOC 2 ପରୀକ୍ଷା ନୁହେଁ। ଏକ ପ୍ରକାର I ଗ୍ରହଣ ପାଇଁ ସତ୍ୟ ଆଶା କରାଯାଇଥିବା ଜାନ୍ଚ ମାନ୍ୟତା ହେଉଛି 2027ର ପ୍ରଥମ ଅର୍ଧ; ପ୍ରକାର II 6 ରୁ 12 ମାସର ଅବଲୋକନ୍ ପରେ ଆସେ।
ସ୍ମାର୍ଟ-କନ୍ଟ୍ରାକ୍ଟ୍ ଅଡିଟ୍
ଉପସ୍ଥାନରୁ ଉତ୍ତରାଧିକାରୀଆମେ ଏବେ ନିଜ smart contracts operate କରୁନାହିଁ। On-chain primitives ହେଉଛି Circle Programmable Wallets, Coinbase Smart Wallet, ଏବଂ underlying Base / USDC contracts, ଯାହା ସମସ୍ତଙ୍କ ପାଖରେ issuing teams ଦ୍ୱାରା ନିଜସ୍ୱ independent audit reports ଅଛି। ଯଦି ଏବଂ ଯେତେବେଳେ ଆମେ ନିଜ contracts (account-abstraction features) ship କରିବୁ, ସେଗୁଡିକ mainnet deployment ପୂର୍ବରୁ audit କରାଯିବ।
ବାର୍ଷିକ ଆଭ୍ୟନ୍ତରୀଣ ସୁରକ୍ଷା ସମୀକ୍ଷା
ଚାଲୁତ୍ରିମାସିକ ଗୁପ୍ତ-ପରିବର୍ତ୍ତନ, ନିର୍ଭରତା-ସ୍କ୍ୟାନ୍ ସମୀକ୍ଷା, ଏବଂ ଆକ୍ସେସ୍-ନିୟନ୍ତ୍ରଣ ଅଡିଟ୍। ଗ୍ରାହକଙ୍କ ପାଇଁ [secure-your-agent-wallet guide](/learn/guides/secure-your-agent-wallet) ରେ ପ୍ରାରମ୍ଭ-ଲଞ୍ଚ ହାର୍ଡେନିଂ ଚେକଲିଷ୍ଟ ଡକ୍ୟୁମେଣ୍ଟ କରାଯାଇଛି; ଅନ୍ତର୍ଗତ ସଂସ୍କରଣ ଏହାକୁ ପ୍ରତିବିମ୍ବିତ କରେ।
ଆମେ paid bug bounty ଚଲାଉନାହୁଁ।
ସମ୍ପୂର୍ଣ୍ଣ ସ୍ପଷ୍ଟ କହିବାକୁ: Blockchain0x ର କୌଣସି bug-bounty program ନାହିଁ ଏବଂ reported vulnerabilities ପାଇଁ କୌଣସି money, crypto-assets, credits, swag, କିମ୍ବା ଅନ୍ୟ କୌଣସି compensation ଦିଏ ନାହିଁ। ଏଠାରେ severity tiers ନାହିଁ, payout ranges ନାହିଁ, ଏବଂ ଏଥିରେ କୌଣସି negotiation ମଧ୍ୟ ନାହିଁ - ଏହାର ବିପରୀତ କିଛି କହୁଥିବା ବ୍ୟକ୍ତି ଆମର କଥା ଉଦ୍ଧୃତ କରୁନାହାନ୍ତି। ଆମେ ଏହାକୁ ସଫା ସଫା କହିବାକୁ ପସନ୍ଦ କରୁ, ନାହିଁହେଲେ ଜଣେ researcher ନଥିବା cheque ଆଶା କରି ଆମ systems ଉପରେ ସପ୍ତାହାନ୍ତ କଟାଇଦେବେ।
ଆମେ ଯାହା ଚଲାଉଛୁ ସେହା ଏକ unpaid coordinated-disclosure process। Reports ଆମ security email କୁ ଯାଏ ଏବଂ ଜଣେ ମଣିଷ ସେଗୁଡ଼ିକ ପଢ଼ନ୍ତି। ଆମେ ପ୍ରତ୍ୟେକ report କୁ email ମାଧ୍ୟମରେ ସ୍ୱୀକାର କରୁଛୁ, ଏବଂ ଯେ finding କୁ ଆମେ valid ଭାବେ ନିଶ୍ଚିତ କରୁ, ସେଥିପାଇଁ ଏକ responsible-disclosure certificate ଏବଂ, ଆପଣ ଚାହିଲେ, ଆମ public acknowledgements list ରେ ଆପଣଙ୍କ ନାମ କିମ୍ବା handle ଦେଉଛୁ। ଏହିଟା ଆଜି ପର୍ଯ୍ୟନ୍ତ ଆମର ପୂର୍ଣ୍ଣ ପ୍ରସ୍ତାବ। ଯଦି ଏହା ବଦଳେ, ଏହି ପୃଷ୍ଠା ମଧ୍ୟ ବଦଳିବ।
ସୀମାରେ
- dashboard କିମ୍ବା API ରେ authentication ଏବଂ session management।
- ସମାନ account ରେ workspaces କିମ୍ବା agents ମଧ୍ୟରେ privilege escalation।
- ସର୍ଭର-ସାଇଡ୍ request forgery, command injection, କିମ୍ବା API ରେ remote code execution.
- Webhook signature bypass କିମ୍ବା receipt-validation bypass।
- ଏମିତି spend-policy bypass, ଯାହା agent କୁ ତାହାର configured caps କିମ୍ବା allowlist ର ବାହାରେ ଟଙ୍କା ଚଳାଇବାକୁ ଦେଇଥାଏ।
- ଗୁରୁତର data exposure (ଅନ୍ୟ tenants ଙ୍କ transactions, secrets, audit logs).
ସୀମାରୁ ବାହାର
- Self-XSS କିମ୍ବା ଏମିତି ଆକ୍ରମଣ, ଯେଉଁଥିରେ ପୀଡିତଙ୍କୁ ନିଜ କନସୋଲରେ ହାନିକାରକ ଇନପୁଟ୍ ଟାଇପ୍ କିମ୍ବା ପେଷ୍ଟ କରିବାକୁ ପଡ଼େ।
- staff କିମ୍ବା contractors ଙ୍କ social-engineering ଉପରେ ନିର୍ଭର କରୁଥିବା reports।
- Blockchain0x ଯାହାସହିତ integrate କରେ ସେହି third-party services (Coinbase, Circle, etc) ବିରୁଦ୍ଧରେ reports - ସେଗୁଡ଼ିକ third-party ଙ୍କ ନିଜସ୍ୱ program କୁ ଯିବା ଉଚିତ।
- test endpoints ବିରୁଦ୍ଧରେ findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
- ପ୍ରମାଣିତ impact ଛାଡ଼ି missing security headers।
- କାର୍ଯ୍ୟକ୍ଷମ proof-of-concept ବିନା ସିଦ୍ଧାନ୍ତମୂଳକ ସମସ୍ୟାମାନେ।
| ଏକ reporter କଣ ପାଏ | ବିବରଣୀ |
|---|---|
| ଇମେଲ୍ ସ୍ୱୀକୃତି | ପ୍ରତ୍ୟେକ report ପାଇଁ [email protected] ଠାରୁ ଜଣେ ମଣିଷଙ୍କ reply ମିଳିଥାଏ, finding valid ହେଉ କି ନ ହେଉ, ଏବଂ triage outcome ମିଳିଲେ ସେଥିମଧ୍ୟ। |
| ଜିମ୍ମେବାରୀପୂର୍ଣ୍ଣ disclosure certificate | ନିଶ୍ଚିତ, reproducible, in-scope findings ପାଇଁ: ଆପଣଙ୍କ ନାମ (କିମ୍ବା handle), issue ର class, ଏବଂ disclosure ତାରିଖ ସହିତ ଏକ signed certificate। fix ship ହେବା ପରେ ଇସ୍ୟୁ କରାଯାଏ। |
| ସାର୍ବଜନୀନ ସ୍ୱୀକୃତି | ଆପଣଙ୍କ ଅନୁମତି ସହ, ସମସ୍ୟା ସମାଧାନ ହେଲା ପରେ ଆପଣଙ୍କ ନାମ କିମ୍ବା handle ଏହି ପୃଷ୍ଠାରେ ପ୍ରକାଶିତ acknowledgements list ରେ ଯୋଡ଼ାଯିବ। ଯଦି ଚାହୁଁଥିବେ, ତାହେଲେ ଅଜ୍ଞାତ ରହନ୍ତୁ - କେବଳ ଆମକୁ କୁହନ୍ତୁ। ତଳେ ଥିବା ଗୋପନୀୟତା ସର୍ତ୍ତଗୁଡ଼ିକ ଉପରେ ନିର୍ଭରଶୀଳ। |
| ଆର୍ଥିକ ପୁରସ୍କାର | କିଛି ନୁହେଁ। ଆମେ କୌଣସି severity ର reported vulnerabilities ପାଇଁ payment କରୁନାହୁଁ, ଏବଂ report ଦାଖଲ କରିଲେ payment ର କୌଣସି entitlement ସୃଷ୍ଟି ହୁଏନାହିଁ। |
Validity ସମ୍ପର୍କୀୟ ନିଷ୍ପତ୍ତି engineering lead ଦ୍ୱାରା founder ସହ ଆଲୋଚନାରେ ନିଆଯାଏ ଏବଂ ସେଗୁଡ଼ିକ ଅନ୍ତିମ। ସ୍ୱୀକୃତି scope ମଧ୍ୟରେ ଥିବା ପ୍ରମାଣିତ, ପୁନରୁତ୍ପାଦନୀୟ ତଥ୍ୟ ପାଇଁ; ସମାନ ସମସ୍ୟା ଏକାଧିକ ବାର ରିପୋର୍ଟ ହେଲେ, ପ୍ରଥମ ରିପୋର୍ଟକାରୀଙ୍କୁ କ୍ରେଡିଟ୍ ଦିଆଯିବ। ରିପୋର୍ଟ ଦାଖଲ ପାଇଁ ଆମେ NDA ଚାହୁଁ ନାହିଁ, ଏବଂ ତଳର ସର୍ତ୍ତଗୁଡ଼ିକ ହିଁ ଏକମାତ୍ର ନିୟମାବଳୀ।
ସ୍ୱୀକୃତି ସହିତ ଜଡିତ ସର୍ତ୍ତଗୁଡ଼ିକ
responsible-disclosure certificate ଏବଂ ସାର୍ବଜନୀନ ସ୍ୱୀକୃତି - ଦୁହେଁ ଆପଣ ରିପୋର୍ଟଟି ଗୋପନୀୟ ରଖିବାରେ ନିର୍ଭର କରେ। ଅସୁରକ୍ଷା, ରିପୋର୍ଟ, କିମ୍ବା ଏହାର କୌଣସି ବିବରଣୀ - reproduction steps, proof-of-concept code, screenshots, ପ୍ରଭାବିତ endpoints, କିମ୍ବା ଏହା ସମ୍ପର୍କରେ ଆମ correspondence - କୌଣସି ମାଧ୍ୟମରେ ମଧ୍ୟ ପ୍ରକାଶ କରନ୍ତୁ ନାହିଁ। ଏଥିରେ blog posts, write-ups, କୌଣସି social network କିମ୍ବା forum ରେ text କିମ୍ବା image posts, video, audio, podcasts, conference talks, newsletters, chat groups, ଏବଂ ଉପରୋକ୍ତ କୌଣସିର AI-generated derivatives ସମ୍ମିଳିତ। ଯଦି ସମାଧାନ ship ହେବା ପରେ ପ୍ରକାଶ କରିବାକୁ ଚାହୁଁଥିବେ, ପ୍ରଥମେ ଆମକୁ ପଚାରନ୍ତୁ ଏବଂ ଆମେ ସାଧାରଣତଃ ଏକ ତାରିଖ ଏବଂ ବିବରଣୀର ସ୍ତର ସମ୍ପର୍କରେ ଲେଖିତ ସହମତି ଦେଇଥାଉ। ସେହି ଲେଖିତ ସହମତି ବିନା ପ୍ରକାଶ କଲେ certificate ଏବଂ acknowledgement ହରାଇବେ, ଏବଂ ଆମ ପାଖରେ ଥିବା ଅନ୍ୟ ସମସ୍ତ remedy ଆମେ ସଂରକ୍ଷିତ ରଖୁଛୁ।
ଅଲଗା ଭାବେ, ଏବଂ କୌଣସି ଅପବାଦ ବିନା: ଆମ ପାଖରୁ ଟଙ୍କା extort କରିବା କିମ୍ବା କୌଣସି ରୂପରେ ଆମକୁ blackmail କରିବାର ଯେକୌଣସି ପ୍ରୟାସ - ଏକ ରିପୋର୍ଟକୁ ରୋକି ରଖିବା, ବିଳମ୍ବ କରିବା, କିମ୍ବା ମିଟାଇବା ପାଇଁ ଦେୟ ଦାବି କରିବା, ଆମେ ନ ଦେଲେ ପ୍ରକାଶନ କିମ୍ବା ବିକ୍ରୟ ଧମକ ଦେବା, କିମ୍ବା ଧମକ ସହିତ ସମୟସୀମା ଦେଇ ଚାପ ପକାଇବା - ଏହା security research ନୁହେଁ। ଆମେ ଟଙ୍କା ଦେବୁ ନାହିଁ। ଏପରି ପ୍ରୟାସଗୁଡ଼ିକୁ ପ୍ରଚଳିତ ଆଇନ ଅନୁଯାୟୀ କଡ଼ାଭାବେ ସମ୍ଭାଳାଯିବ, ଯାହାରେ ବିଷୟଟିକୁ law enforcement agencies କୁ ରିପୋର୍ଟ କରିବା ଏବଂ ଯେକୌଣସି ପରିଣାମସ୍ୱରୂପ ତଦନ୍ତ କିମ୍ବା ମାମଲାରେ ପୂର୍ଣ୍ଣ ସହଯୋଗ ଅନ୍ତର୍ଭୁକ୍ତ ରହିବ। ସଦ୍ଭାବରେ କାମ କରୁଥିବା ଗବେଷକମାନଙ୍କ ପାଇଁ ଏଠାରେ କୌଣସି ଚିନ୍ତାର କଥା ନାହିଁ; ଏହି ପ୍ୟାରାଗ୍ରାଫ୍ ଆପଣଙ୍କୁ ଲକ୍ଷ୍ୟ କରିନାହିଁ।
ସାର୍ବଜନୀନ ସ୍ୱୀକୃତିଗୁଡ଼ିକ
ଯେଉଁ ଗବେଷକମାନେ ଏକ ପ୍ରମାଣିତ ଅସୁରକ୍ଷା ରିପୋର୍ଟ କରିଥିଲେ ଏବଂ କ୍ରେଡିଟ୍ ଦେବାକୁ ଅନୁରୋଧ କରିଥିଲେ, ସେମାନଙ୍କର ନାମ ଏଠାରେ ସବୁଠାରୁ ନୂତନ ଭାବେ ପ୍ରଥମେ ତାଲିକାଭୁକ୍ତ ହେବ, ଯେତେବେଳେ ସମାଧାନ ଶିପ୍ ହୋଇଯିବ। ଏପର୍ଯ୍ୟନ୍ତ କାହାରି ନାମ ନାହିଁ - ଯଦି ଆପଣ ପ୍ରଥମ ହେବେ, ଆମେ ଏଠାରେ ଆପଣଙ୍କ ନାମ କିମ୍ବା handle ଏବଂ ରିପୋର୍ଟର ମାସ ସହ କହିବୁ। ଏଠାରେ ତାଲିକାଭୁକ୍ତ ହେବା ଉପରେ ଉପରେ ଉଲ୍ଲେଖିତ ଗୋପନୀୟତା ସର୍ତ୍ତଗୁଡ଼ିକ ପ୍ରୟୋଗ ହେବ।
ସୁରକ୍ଷା ସମସ୍ୟା କିପରି ରିପୋର୍ଟ କରିବେ।
[email protected] କୁ email କରନ୍ତୁ: ସମସ୍ୟାର ବର୍ଣ୍ଣନା, step-by-step reproduction, ପ୍ରଭାବିତ URL କିମ୍ବା endpoint, ଆପଣ ଦେଖିଥିବା impact, ଏବଂ certificate ଓ acknowledgements list ରେ ଆପଣ ଯେ ନାମ କିମ୍ବା handle ଚାହାଁନ୍ତି ସେଥିରେ। handle ଟି ଯଥେଷ୍ଟ; real name ଦରକାର ନୁହେଁ, ଏବଂ ଆପଣ anonymous ରହିବାକୁ ମଧ୍ୟ କହିପାରିବେ। Encrypted reports ସ୍ୱାଗତଯୋଗ୍ୟ - ଆମର PGP key ଅନୁରୋଧରେ ଉପଲବ୍ଧ।
ଆମେ ଆପଣଙ୍କ ରିପୋର୍ଟକୁ ଦୁଇ business days ମଧ୍ୟରେ ସ୍ୱୀକୃତି ଦେବା, ପାଞ୍ଚ ଦିନ ମଧ୍ୟରେ triage କରିବା, ଏବଂ ପ୍ରମାଣିତ findings ପାଇଁ ତିରିଶ ଦିନ ମଧ୍ୟରେ ଏକ fix କିମ୍ବା risk-acceptance decision ship କରିବାକୁ ପ୍ରତିବଦ୍ଧ (କିମ୍ବା critical issues ପାଇଁ ତାହାଠାରୁ ଶୀଘ୍ର)। responsible-disclosure norms ଅନୁସରଣ କରୁଥିବା ସଦ୍ଭାବର security research ବିରୁଦ୍ଧରେ ଆମେ ଆଇନଗତ କାର୍ଯ୍ୟବାହୀ ଧମକ ଦେଉ ନାହିଁ - ସମସ୍ୟା ପ୍ରମାଣ କରିବା ପାଇଁ ଯେତେ ଦରକାର, ସେତେ ମାତ୍ର ତଥ୍ୟ ପ୍ରକାଶ କରିବା, customer data exfiltrate ନ କରିବା, production users କୁ ପ୍ରଭାବିତ କରୁଥିବା disruptive tests ନ କରିବା, ଏବଂ ପ୍ରକାଶ କେବେ ଏବଂ କିପରି ହେବ ସେନେଇ ଆମେ ଲେଖିତ ଭାବେ ସହମତ ହେବା ପୂର୍ବରୁ finding ପ୍ରକାଶ ନ କରିବା।
ଗୋପନୀୟତା ଅସୁବିଧା (ସାଧାରଣ ସମର୍ଥନ, ବିଲିଂ, ସହଯୋଗ) ପାଇଁ /contact ବ୍ୟବହାର କରନ୍ତୁ। ଗୋପନୀୟତା ଇମେଲ୍ କେବଳ ଗୋପନୀୟତା ରିପୋର୍ଟ୍ ପାଇଁ ନିରୀକ୍ଷଣ କରାଯାଏ।
କିଛି ଭୁଲ୍ ହେଲେ ଆମେ କଣ କହୁ।
ଗ୍ରାହକ ଧନ, ଗ୍ରାହକ ତଥ୍ୟ, କିମ୍ବା ପେମେଣ୍ଟ API ଉପଲବ୍ଧତାକୁ ପ୍ରଭାବିତ କରୁଥିବା ଉତ୍ପାଦନ ଘଟଣାଗୁଡିକ ନିରାକରଣର ତିନି ଦିନ ମଧ୍ୟରେ ଏକ ସାଧାରଣ ପୋଷ୍ଟ-ମର୍ଟମ୍ ପାଇବେ, ଗୁରୁତ୍ୱ ଯାହା ହେଉନାହିଁ। ଛୋଟ ଘଟଣାଗୁଡିକ (ଅବନତ ପ୍ରଦର୍ଶନ, ଅଂଶୀକ-ଅଞ୍ଚଳ ବିକାଶ) ପ୍ରଭାବିତ ଗ୍ରାହକମାନେ ଦ୍ୱାରା ସ୍ଥିତି ସଂଶୋଧନ ମାଧ୍ୟମରେ ସଂଯୋଗ କରାଯାଇଛି କିନ୍ତୁ ନିଶ୍ଚିତ ଭାବେ ପୋଷ୍ଟ-ମର୍ଟମ୍ ପାଇବେ ନାହିଁ।
ଆମେ ପୋଷ୍ଟ-ମର୍ଟମ୍ରେ ଗ୍ରାହକମାନେ ଉପରେ ଦୋଷ ଲାଗାଉନାହିଁ। ଯଦି ମୂଳ କାରଣ ଆମର ଥିଲା, ତେବେ ଆମେ ତୃତୀୟ ପକ୍ଷ ଦେୟକମାନେ ଉପରେ ଦୋଷ ଲାଗାଉନାହିଁ। ଆମେ ସାଧାରଣ ଭାବରେ ମୂଳ କାରଣଗୁଡିକୁ ନାମ କରୁଛୁ, ଫଳସ୍ୱରୂପ ଆମେ କଣ ବଦଳାଉଛୁ ସେଗୁଡିକୁ ତାଲିକା କରୁଛୁ, ଏବଂ ପୋଷ୍ଟ-ମର୍ଟମ୍କୁ ଅନିଶ୍ଚିତ ଭାବରେ ଉପଲବ୍ଧ ରଖୁଛୁ। ଗ୍ରାହକମାନେ ଯାହା ଆମେ କହିବାକୁ ଚାହାଁଛନ୍ତି ସେଥିରେ ଆପଣଙ୍କୁ ପ୍ରଶ୍ନ କରିବା ପୂର୍ବରୁ ଆମେ ଆପଣଙ୍କୁ କଣ ଘଟିଛି ତାହା କହିବାକୁ ଆଶା କରିବା ଚାହିଁ।
ସୁରକ୍ଷା ସମ୍ପର୍କ
Vulnerability reports: [email protected]. PGP key ଅନୁରୋଧରେ ମିଳିବ। Reports କୁ ସ୍ୱୀକାର କରାଯାଏ, payment ଦିଆଯାଏ ନାହିଁ।