Blockchain0x ਵਿੱਚ ਸੁਰੱਖਿਆ।
ਏਜੰਟ ਭੁਗਤਾਨ ਵਾਸਤਵਿਕ ਪੈਸੇ ਨੂੰ ਹਿਲਾਉਂਦੇ ਹਨ। ਗਾਹਕਾਂ ਦੇ ਫੰਡਾਂ ਦੀ ਸੁਰੱਖਿਆ ਕਰਨ ਵਾਲੀਆਂ ਆਰਕੀਟੈਕਚਰ ਚੋਣਾਂ, ਅੱਜ ਦੀ ਆਡੀਟ ਪੋਜ਼ੀਸ਼ਨ, ਅਤੇ ਜੇ ਤੁਸੀਂ ਕੁਝ ਗਲਤ ਲੱਭਦੇ ਹੋ ਤਾਂ ਸਾਡੇ ਨਾਲ ਕਿਵੇਂ ਸੰਪਰਕ ਕਰਨਾ ਹੈ।
ਤੁਸੀਂ ਇਸ ਪੰਨੇ ਤੋਂ ਕੀ ਉਮੀਦ ਕਰ ਸਕਦੇ ਹੋ।
ਅਸੀਂ ਇੱਕ early-stage company ਹਾਂ ਜੋ ਅਜਿਹੀ infrastructure ship ਕਰ ਰਹੀ ਹੈ ਜਿਸ 'ਤੇ customers payment authority ਲਈ ਭਰੋਸਾ ਕਰਨਗੇ। Trust ਉਹਨਾਂ ਗੱਲਾਂ 'ਤੇ ਬਣਦਾ ਹੈ ਜੋ ਤੁਸੀਂ verify ਕਰ ਸਕਦੇ ਹੋ, ਨਾ ਕਿ ਉਹਨਾਂ 'ਤੇ ਜੋ ਤੁਹਾਨੂੰ ਦੱਸੀਆਂ ਜਾਂਦੀਆਂ ਹਨ। ਇਹ page ਚਾਰ ਗੱਲਾਂ ਦਸਤਾਵੇਜ਼ਬੱਧ ਕਰਦੀ ਹੈ ਜੋ customers ਅਤੇ security researchers verify ਕਰ ਸਕਦੇ ਹਨ ਜਾਂ ਸਾਨੂੰ ਉਹਨਾਂ ਲਈ ਜ਼ਿੰਮੇਵਾਰ ਠਹਰਾ ਸਕਦੇ ਹਨ: architectural guarantees ਜੋ ਬਾਕੀ ਸਭ ਕੁਝ ਗਲਤ ਹੋਣ ਤੇ ਵੀ ਕਾਇਮ ਰਹਿੰਦੀਆਂ ਹਨ, ਸਾਡੀ audit posture ਦੀ ਮੌਜੂਦਾ ਸਥਿਤੀ (ਜਿਸ ਵਿੱਚ ਅਸੀਂ ਹੁਣ ਤੱਕ ਕੀ ਨਹੀਂ ਕੀਤਾ, ਉਹ ਵੀ ਸ਼ਾਮਲ ਹੈ), ਸਾਡੀ vulnerability-disclosure policy ਦਾ scope ਅਤੇ reporter ਨੂੰ ਸਹੀ ਤੌਰ 'ਤੇ ਕੀ ਮਿਲਦਾ ਹੈ (recognition, money ਨਹੀਂ), ਅਤੇ responsible disclosure ਲਈ contact path।
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
ਚਾਰ ਗੁਣ ਜੋ ਨਿਰਮਾਣ ਦੁਆਰਾ ਸਥਿਰ ਹਨ।
ਹੇਠਾਂ ਦਿੱਤੀਆਂ ਗਾਰੰਟੀਆਂ ਆਰਕੀਟੈਕਚਰਲ ਹਨ - ਇਹ ਇਸ ਗੱਲ ਦੇ ਗੁਣ ਹਨ ਕਿ ਸਿਸਟਮ ਕਿਵੇਂ ਬਣਾਇਆ ਗਿਆ ਹੈ, ਨਾ ਕਿ ਇਹ ਕਿਵੇਂ ਚਲਾਇਆ ਜਾਂਦਾ ਹੈ। ਕਾਰਜਕਾਰੀ ਸੁਰੱਖਿਆ ਲਾਪਤਾ ਹੋ ਸਕਦੀ ਹੈ (ਇੱਕ ਲੀਕ ਕੀ, ਇੱਕ ਗਲਤ ਸੰਰਚਨਾ); ਆਰਕੀਟੈਕਚਰਲ ਗਾਰੰਟੀਆਂ ਦਿਨ-ਬਦਿਨ ਦੀਆਂ ਕਾਰਵਾਈਆਂ ਦੇ ਪੂਰਨ ਹੋਣ 'ਤੇ ਨਿਰਭਰ ਨਹੀਂ ਹੁੰਦੀਆਂ। ਇਹ ਸੁਰੱਖਿਆ ਕਹਾਣੀ ਦੇ ਉਹ ਹਿੱਸੇ ਹਨ ਜਿਨ੍ਹਾਂ 'ਤੇ ਤੁਸੀਂ ਸਭ ਤੋਂ ਖਰਾਬ ਕਾਰਵਾਈਆਂ ਦੇ ਹਫਤੇ ਵਿੱਚ ਵੀ ਨਿਰਭਰ ਕਰ ਸਕਦੇ ਹੋ.
ਪਲੇਟਫਾਰਮ ਪੱਧਰ 'ਤੇ ਗੈਰ-ਸੰਭਾਲਣ ਵਾਲਾ
Blockchain0x ਗਾਹਕ ਦੇ ਫੰਡ ਨਹੀਂ ਰੱਖਦਾ। ਵੈਲਿਟ ਏਜੰਟ ਦੇ ਮਾਲਕ ਹਨ (ਜਾਂ ਉਸ ਅਧਾਰਭੂਤ ਕਸਟੋਡੀ ਪ੍ਰਦਾਤਾ ਦੁਆਰਾ ਜਿਸਨੂੰ ਗਾਹਕ ਨੇ ਜੁੜਿਆ ਹੈ, ਜਿਵੇਂ ਕਿ Circle Programmable Wallets ਜਾਂ Coinbase Smart Wallet)। Blockchain0x ਸੇਵਾ ਉਨ੍ਹਾਂ ਵੈਲਿਟਾਂ ਦੇ ਉਪਰ ਵਿਕਾਸਕਾਰ ਸਤਹ ਨੂੰ ਚਲਾਉਂਦੀ ਹੈ - APIs, ਡੈਸ਼ਬੋਰਡ, ਪਛਾਣ, ਖਰਚ ਨੀਤੀ - ਅਤੇ ਕਦੇ ਵੀ ਬੈਲੰਸਾਂ 'ਤੇ ਦਸਤਖਤ ਕਰਨ ਦਾ ਅਧਿਕਾਰ ਨਹੀਂ ਰੱਖਦੀ।
ਖਰਚ ਨੀਤੀ ਸਰਵਰ-ਪਾਸੇ ਲਾਗੂ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਏਜੰਟ ਵਿੱਚ ਨਹੀਂ
ਦਿਨਾਨੁਸਾਰ ਸੀਮਾਵਾਂ, ਪ੍ਰਤੀ-ਭੁਗਤਾਨ ਛੱਤਾਂ, ਪਾਰਟੀ ਸਹਾਇਤਾ ਸੂਚੀਆਂ ਅਤੇ ਸਮਾਂ ਵਿੰਡੋਜ਼ ਨੂੰ Blockchain0x ਵਾਲਿਟ API ਦੁਆਰਾ ਹਰ ਭੁਗਤਾਨ ਇਰਾਦੇ 'ਤੇ ਨਿਯਮਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਏਜੰਟ ਰਨਟਾਈਮ ਨੀਤੀ ਸਟੋਰੇਜ ਤੱਕ ਨਹੀਂ ਪਹੁੰਚ ਸਕਦਾ; ਇੱਕ ਏਜੰਟ ਜੋ ਪ੍ਰੰਪਟ-ਇੰਜੈਕਟ ਕੀਤਾ ਗਿਆ ਹੈ ਉਹ ਫਿਰ ਵੀ ਆਪਣੇ ਸੀਮਾਵਾਂ ਨੂੰ ਵਧਾ ਨਹੀਂ ਸਕਦਾ।
ਰਸੀਦ-ਪ੍ਰਮਾਣਿਤ ਭੁਗਤਾਨ ਪੁਸ਼ਟੀ
API ਦੁਆਰਾ ਉੱਪਰ ਆਏ ਭੁਗਤਾਨ ਰਸੀਦਾਂ ਨੂੰ ਪੁਸ਼ਟੀ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਜਾਰੀ ਕੀਤੇ ਗਏ ਲੈਣ-ਦੇਣ ਦੇ ਖਿਲਾਫ ਸਰਵਰ-ਪਾਸੇ ਪ੍ਰਮਾਣਿਤ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇੱਕ ਕਲਾਇੰਟ ਸਥਾਨਕ ਤੌਰ 'ਤੇ ਇੱਕ ਰਸੀਦ ਨੂੰ ਨਕਲ ਨਹੀਂ ਕਰ ਸਕਦਾ ਅਤੇ ਇਸਨੂੰ ਭੁਗਤਾਨ ਦੇ ਸਬੂਤ ਵਜੋਂ ਪੇਸ਼ ਕਰ ਸਕਦਾ; ਰਸੀਦ-ਪੁਸ਼ਟੀਕਰਨ ਕਦਮ ਉਹੀ ਭਰੋਸਾ ਮਾਡਲ ਹੈ ਜੋ Stripe ਵੈੱਬਹੂਕ ਦਸਤਖਤ ਵਰਤਦੇ ਹਨ।
Webhook ਦਸਤਖਤ, URLs ਵਿੱਚ ਸਾਂਝੇ ਰਾਜ਼ ਨਹੀਂ
ਹਰ ਵੈਬਹੂਕ ਘਟਨਾ ਜਿਸਨੂੰ ਅਸੀਂ ਜਾਰੀ ਕਰਦੇ ਹਾਂ, ਉਸਨੂੰ ਇੱਕ ਪ੍ਰਤੀ-ਕਿਰਾਏਦਾਰ ਹਸਤਾਖਰ ਗੁਪਤ ਕੋਡ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਕੱਚੇ ਸਰੀਰ 'ਤੇ HMAC-SHA256 ਨਾਲ ਹਸਤਾਖਰ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਹਸਤਾਖਰ ਗੁਪਤ ਕੋਡ ਕਦੇ ਵੀ URL ਜਾਂ ਕਵੈਰੀ ਸਟ੍ਰਿੰਗ ਵਿੱਚ ਨਹੀਂ ਭੇਜਿਆ ਜਾਂਦਾ। ਗਾਹਕ ਰਸੀਦ 'ਤੇ ਹਸਤਾਖਰ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦੇ ਹਨ; ਅਸੀਂ ਦਸਤਾਵੇਜ਼ਾਂ ਵਿੱਚ ਹਵਾਲਾ ਲਾਗੂ ਕਰਦੇ ਹਾਂ।
ਅਸੀਂ ਅੱਜ ਕਿੱਥੇ ਹਾਂ, ਇਮਾਨਦਾਰੀ ਨਾਲ।
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
ਤੀਜੀ ਪੱਖੀ ਪੈਨਿਟ੍ਰੇਸ਼ਨ ਟੈਸਟ
Q4 2026 ਲਈ ਯੋਜਨਾ ਬਣਾਈ ਗਈਪਹਿਲਾ ਬਾਹਰੀ ਪੈਨੇਟ੍ਰੇਸ਼ਨ ਟੈਸਟ ਸਾਲ ਦੇ ਦੂਜੇ ਹਿੱਸੇ ਲਈ ਨਿਯੋਜਿਤ ਕੀਤਾ ਗਿਆ ਹੈ। ਦਾਇਰਾ: ਵੈਬ ਐਪ, ਜਨਤਕ APIs, ਵੈਬਹੁਕ ਸਤਹ, ਡੈਸ਼ਬੋਰਡ ਪ੍ਰਮਾਣਿਕਤਾ। ਪੂਰਾ ਰਿਪੋਰਟ ਸੰਖੇਪ ਇੱਥੇ ਪੂਰਾ ਹੋਣ 'ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ ਜਾਵੇਗਾ।
SOC 2 ਕਿਸਮ I
2027 ਲਈ ਨਿਸ਼ਾਨਾ ਬਣਾਇਆ ਗਿਆਅਸੀਂ ਅੱਜ SOC 2 ਦੀ ਜਾਂਚ ਨਹੀਂ ਕੀਤੀ। ਇੱਕ ਪ੍ਰਕਾਰ I ਦੀ ਪ੍ਰਮਾਣਿਕਤਾ ਲਈ ਸੱਚੀ ਉਮੀਦ ਕੀਤੀ ਜਾਣ ਵਾਲੀ ਖਿੜਕੀ 2027 ਦੇ ਪਹਿਲੇ ਹਿੱਸੇ ਵਿੱਚ ਹੈ; ਪ੍ਰਕਾਰ II 6 ਤੋਂ 12 ਮਹੀਨਿਆਂ ਦੀ ਨਿਗਰਾਨੀ ਦੇ ਬਾਅਦ ਆਉਂਦੀ ਹੈ।
ਸਮਾਰਟ-ਕਾਂਟ੍ਰੈਕਟ ਆਡੀਟ
ਉੱਪਰੋਂ ਵਿਰਾਸਤ ਵਿੱਚਅੱਜ ਅਸੀਂ ਆਪਣੇ smart contracts ਚਲਾਉਂਦੇ ਨਹੀਂ ਹਾਂ। On-chain primitives Circle Programmable Wallets, Coinbase Smart Wallet, ਅਤੇ underlying Base / USDC contracts ਹਨ, ਜਿਨ੍ਹਾਂ ਸਭ ਦੇ issuing teams ਵਲੋਂ ਆਪਣੇ independent audit reports ਹਨ। ਜੇ ਅਤੇ ਜਦੋਂ ਅਸੀਂ ਆਪਣੇ contracts (account-abstraction features) ship ਕਰਾਂਗੇ, ਤਾਂ mainnet deployment ਤੋਂ ਪਹਿਲਾਂ ਉਹ audited ਹੋਣਗੇ।
ਸਾਲਾਨਾ ਅੰਦਰੂਨੀ ਸੁਰੱਖਿਆ ਸਮੀਖਿਆ
ਜਾਰੀਤਿਮਾਹੀ ਗੁਪਤਤਾ-ਘੁੰਮਾਉਣ, ਨਿਰਭਰਤਾ-ਸਕੈਨ ਸਮੀਖਿਆ, ਅਤੇ ਪਹੁੰਚ-ਨਿਯੰਤਰਣ ਆਡੀਟ। ਗਾਹਕਾਂ ਲਈ ਸਾਡੇ [ਸੁਰੱਖਿਅਤ-ਤੁਹਾਡੇ-ਏਜੰਟ-ਵੈਲਟ ਗਾਈਡ](/learn/guides/secure-your-agent-wallet) ਵਿੱਚ ਪ੍ਰੀ-ਲਾਂਚ ਹਾਰਡਨਿੰਗ ਚੈਕਲਿਸਟ ਦਸਤਾਵੇਜ਼ਬੱਧ ਕੀਤੀ ਗਈ ਹੈ; ਅੰਦਰੂਨੀ ਸੰਸਕਰਣ ਇਸਨੂੰ ਦਰਸਾਉਂਦੀ ਹੈ।
ਅਸੀਂ paid bug bounty ਨਹੀਂ ਚਲਾਉਂਦੇ।
ਬਿਲਕੁਲ ਸਾਫ਼ ਕਹਿਣ ਲਈ: Blockchain0x ਦਾ ਕੋਈ bug-bounty program ਨਹੀਂ ਹੈ ਅਤੇ reported vulnerabilities ਲਈ ਕੋਈ money, crypto-assets, credits, swag, ਜਾਂ ਹੋਰ ਕੋਈ compensation ਨਹੀਂ ਦਿੰਦਾ। ਕੋਈ severity tiers ਨਹੀਂ, ਕੋਈ payout ranges ਨਹੀਂ, ਅਤੇ ਇਸ ਬਾਰੇ ਕੋਈ negotiation ਨਹੀਂ - ਜੋ ਕੋਈ ਤੁਹਾਨੂੰ ਇਸ ਦੇ ਉਲਟ ਕਹੇ, ਉਹ ਸਾਡਾ ਹਵਾਲਾ ਨਹੀਂ ਦੇ ਰਿਹਾ। ਅਸੀਂ ਇਹ ਗੱਲ ਸਿੱਧੀ ਕਹਿਣਾ ਪਸੰਦ ਕਰਦੇ ਹਾਂ, ਨਾ ਕਿ ਕਿਸੇ researcher ਨੂੰ ਸਾਡੀਆਂ systems 'ਤੇ ਉਹ cheque ਉਮੀਦ ਕਰਕੇ weekend ਬਿਤਾਉਣ ਦਈਏ ਜੋ ਮੌਜੂਦ ਹੀ ਨਹੀਂ।
ਅਸੀਂ ਜੋ ਚਲਾਉਂਦੇ ਹਾਂ ਉਹ ਇੱਕ unpaid coordinated-disclosure process ਹੈ। Reports ਸਾਡੀ security email 'ਤੇ ਜਾਂਦੀਆਂ ਹਨ ਅਤੇ ਇੱਕ ਮਨੁੱਖ ਵੱਲੋਂ ਪੜ੍ਹੀਆਂ ਜਾਂਦੀਆਂ ਹਨ। ਅਸੀਂ ਹਰ report ਦੀ email ਰਾਹੀਂ ਪੁਸ਼ਟੀ ਕਰਦੇ ਹਾਂ, ਅਤੇ ਜਿਨ੍ਹਾਂ findings ਨੂੰ ਅਸੀਂ valid ਮੰਨਦੇ ਹਾਂ, ਉਨ੍ਹਾਂ ਲਈ ਅਸੀਂ ਇੱਕ responsible-disclosure certificate ਅਤੇ, ਜੇ ਤੁਸੀਂ ਚਾਹੋ, ਸਾਡੀ public acknowledgements list 'ਤੇ ਤੁਹਾਡਾ name ਜਾਂ handle ਦਿੰਦੇ ਹਾਂ। ਅੱਜ ਲਈ ਸਾਡੀ ਪੇਸ਼ਕਸ਼ ਦੀ ਪੂਰੀ ਹੱਦ ਇਹੀ ਹੈ। ਜੇ ਇਹ ਬਦਲਦੀ ਹੈ, ਤਾਂ ਇਹ page ਵੀ ਬਦਲੇਗੀ।
ਦਾਇਰੇ ਵਿੱਚ
- dashboard ਜਾਂ API 'ਤੇ authentication ਅਤੇ session management।
- ਇੱਕੋ account 'ਤੇ workspaces ਜਾਂ agents ਵਿਚਕਾਰ privilege escalation।
- API ਵਿੱਚ server-side request forgery, command injection, ਜਾਂ remote code execution।
- Webhook signature bypass ਜਾਂ receipt-validation bypass।
- Spend-policy bypass ਜੋ agent ਨੂੰ ਆਪਣੇ configured caps ਜਾਂ allowlist ਤੋਂ ਬਾਹਰ ਪੈਸਾ move ਕਰਨ ਦਿੰਦਾ ਹੈ।
- ਮਹੱਤਵਪੂਰਨ data exposure (ਹੋਰ tenants ਦੇ transactions, secrets, audit logs)।
ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ
- Self-XSS ਜਾਂ ਉਹ ਹਮਲੇ ਜਿਨ੍ਹਾਂ ਵਿੱਚ victim ਨੂੰ ਆਪਣੀ console ਵਿੱਚ hostile input type ਜਾਂ paste ਕਰਨਾ ਪੈਂਦਾ ਹੈ।
- ਉਹ reports ਜੋ staff ਜਾਂ contractors ਦੀ social-engineering 'ਤੇ ਨਿਰਭਰ ਕਰਦੀਆਂ ਹਨ।
- ਉਨ੍ਹਾਂ third-party services ਖਿਲਾਫ਼ reports ਜਿਨ੍ਹਾਂ ਨਾਲ Blockchain0x integrate ਕਰਦਾ ਹੈ (Coinbase, Circle, ਆਦਿ) - ਉਹ third-party ਦੇ ਆਪਣੇ program ਨੂੰ ਜਾਣੀਆਂ ਚਾਹੀਦੀਆਂ ਹਨ।
- Test endpoints (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia) ਖਿਲਾਫ findings।
- ਦਿਖਾਏ ਗਏ ਪ੍ਰਭਾਵ ਤੋਂ ਬਿਨਾਂ ਗੁੰਮ security headers।
- ਇੱਕ ਕੰਮ ਕਰਦੇ proof-of-concept ਤੋਂ ਬਿਨਾਂ ਸਿਰਫ਼ ਸਿਧਾਂਤਕ ਸਮੱਸਿਆਵਾਂ।
| Reporter ਨੂੰ ਕੀ ਮਿਲਦਾ ਹੈ | ਵੇਰਵੇ |
|---|---|
| ਈਮੇਲ ਪ੍ਰਾਪਤੀ-ਪੁਸ਼ਟੀ | ਹਰ report ਨੂੰ [email protected] ਤੋਂ ਮਨੁੱਖੀ ਜਵਾਬ ਮਿਲਦਾ ਹੈ, ਭਾਵੇਂ finding valid ਨਿਕਲੇ ਜਾਂ ਨਾ, ਅਤੇ ਜਦੋਂ triage outcome ਤੈਅ ਹੋਵੇ ਤਾਂ ਉਹ ਵੀ ਮਿਲਦਾ ਹੈ। |
| ਜਿੰਮੇਵਾਰ ਖੁਲਾਸਾ certificate | Confirmed, reproducible, in-scope findings ਲਈ: ਤੁਹਾਡੇ ਨਾਮ (ਜਾਂ handle) ਨਾਲ ਇੱਕ signed certificate, issue ਦੀ class, ਅਤੇ disclosure ਦੀ ਤਾਰੀਖ। Fix ship ਹੋਣ ਤੋਂ ਬਾਅਦ ਜਾਰੀ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। |
| ਸਰਵਜਨਿਕ ਸਵੀਕ੍ਰਿਤੀ | ਤੁਹਾਡੀ ਇਜਾਜ਼ਤ ਨਾਲ, issue fix ਹੋਣ ਤੋਂ ਬਾਅਦ ਤੁਹਾਡਾ ਨਾਮ ਜਾਂ handle ਇਸ ਪੰਨੇ 'ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ acknowledgements list ਵਿੱਚ ਸ਼ਾਮਲ ਕੀਤਾ ਜਾਵੇਗਾ। ਜੇ ਤੁਸੀਂ ਚਾਹੋ ਤਾਂ ਬੇਨਾਮ ਰਹਿ ਸਕਦੇ ਹੋ - ਸਾਨੂੰ ਸਿਰਫ਼ ਦੱਸ ਦਿਓ। ਹੇਠਾਂ ਦਿੱਤੀਆਂ ਗੋਪਨੀਯਤਾ ਸ਼ਰਤਾਂ ਦੇ ਅਧੀਨ। |
| ਮਾਲੀ ਇਨਾਮ | ਕੋਈ ਨਹੀਂ। ਅਸੀਂ ਕਿਸੇ ਵੀ severity ਦੀ reported vulnerability ਲਈ ਭੁਗਤਾਨ ਨਹੀਂ ਕਰਦੇ, ਅਤੇ report submit ਕਰਨ ਨਾਲ payment ਦਾ ਕੋਈ ਹੱਕ ਨਹੀਂ ਬਣਦਾ। |
Validity ਬਾਰੇ ਫੈਸਲੇ engineering lead ਵਲੋਂ founder ਨਾਲ ਗੱਲਬਾਤ ਕਰਕੇ ਕੀਤੇ ਜਾਂਦੇ ਹਨ ਅਤੇ ਅੰਤਿਮ ਹੁੰਦੇ ਹਨ। ਮਾਨਤਾ scope ਦੇ ਅੰਦਰ ਆਉਣ ਵਾਲੀਆਂ ਪੁਸ਼ਟੀਸ਼ੁਦਾ, ਦੁਹਰਾਈ ਜਾ ਸਕਣ ਵਾਲੀਆਂ findings ਲਈ ਹੈ; ਜਿੱਥੇ ਉਹੀ issue ਇੱਕ ਤੋਂ ਵੱਧ ਵਾਰ report ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਉੱਥੇ ਪਹਿਲਾ reporter ਹੀ credit ਪ੍ਰਾਪਤ ਕਰਦਾ ਹੈ। Report file ਕਰਨ ਲਈ ਸਾਨੂੰ NDA ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ, ਅਤੇ ਹੇਠਾਂ ਦਿੱਤੀਆਂ ਸ਼ਰਤਾਂ ਹੀ ਇਕੱਲੀਆਂ ਸ਼ਰਤਾਂ ਹਨ।
ਪਹਿਚਾਨ ਨਾਲ ਜੁੜੀਆਂ ਸ਼ਰਤਾਂ
ਜਿੰਮੇਵਾਰ ਖੁਲਾਸੇ ਦਾ ਸਰਟੀਫਿਕੇਟ ਅਤੇ ਜਨਤਕ ਮਾਨਤਾ ਦੋਵੇਂ ਇਸ ਸ਼ਰਤ 'ਤੇ ਨਿਰਭਰ ਹਨ ਕਿ ਤੁਸੀਂ ਰਿਪੋਰਟ ਨੂੰ ਗੁਪਤ ਰੱਖੋਗੇ। ਕਮਜ਼ੋਰੀ, ਰਿਪੋਰਟ, ਜਾਂ ਇਸ ਦੇ ਕਿਸੇ ਵੀ ਵੇਰਵੇ - reproduction steps, proof-of-concept code, screenshots, affected endpoints, ਜਾਂ ਇਸ ਬਾਰੇ ਸਾਡੀ correspondence - ਨੂੰ ਕਿਸੇ ਵੀ ਮਾਧਿਅਮ ਵਿੱਚ ਪ੍ਰਕਾਸ਼ਿਤ ਨਾ ਕਰੋ। ਇਸ ਵਿੱਚ ਬਲੌਗ ਪੋਸਟਾਂ, write-ups, ਕਿਸੇ ਵੀ social network ਜਾਂ forum 'ਤੇ text ਜਾਂ image posts, video, audio, podcasts, conference talks, newsletters, chat groups, ਅਤੇ ਉਪਰੋਕਤ ਵਿੱਚੋਂ ਕਿਸੇ ਵੀ ਦੀ AI-generated derivatives ਸ਼ਾਮਲ ਹਨ। ਜੇ ਤੁਸੀਂ fix ਜਾਰੀ ਹੋਣ ਤੋਂ ਬਾਅਦ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨਾ ਚਾਹੁੰਦੇ ਹੋ, ਤਾਂ ਪਹਿਲਾਂ ਸਾਨੂੰ ਪੁੱਛੋ ਅਤੇ ਅਸੀਂ ਆਮ ਤੌਰ 'ਤੇ ਲਿਖਤੀ ਰੂਪ ਵਿੱਚ ਇੱਕ ਮਿਤੀ ਅਤੇ ਵੇਰਵੇ ਦੇ ਪੱਧਰ 'ਤੇ ਸਹਿਮਤ ਹੋ ਜਾਵਾਂਗੇ। ਉਸ ਲਿਖਤੀ ਸਹਿਮਤੀ ਤੋਂ ਬਿਨਾਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨ ਨਾਲ ਸਰਟੀਫਿਕੇਟ ਅਤੇ ਮਾਨਤਾ ਖਤਮ ਹੋ ਜਾਵੇਗੀ, ਅਤੇ ਅਸੀਂ ਆਪਣੇ ਕੋਲ ਮੌਜੂਦ ਹੋਰ ਸਾਰੇ remedies ਰਾਖਵੇਂ ਰੱਖਦੇ ਹਾਂ।
ਇਸ ਤੋਂ ਇਲਾਵਾ, ਅਤੇ ਬਿਨਾਂ ਕਿਸੇ ਛੋਟ ਦੇ: ਸਾਡੇ ਤੋਂ ਪੈਸੇ ਵਸੂਲਣ ਦੀ ਕੋਈ ਵੀ ਕੋਸ਼ਿਸ਼ ਜਾਂ ਕਿਸੇ ਵੀ ਰੂਪ ਵਿੱਚ ਸਾਨੂੰ ਬਲੈਕਮੇਲ ਕਰਨਾ - ਰਿਪੋਰਟ ਨੂੰ ਰੋਕਣ, ਦੇਰੀ ਕਰਨ, ਜਾਂ ਮਿਟਾਉਣ ਲਈ ਭੁਗਤਾਨ ਦੀ ਮੰਗ ਕਰਨਾ, ਜਦ ਤੱਕ ਅਸੀਂ ਭੁਗਤਾਨ ਨਾ ਕਰੀਏ ਤਦ ਤੱਕ ਕਿਸੇ ਨਤੀਜੇ ਨੂੰ ਪ੍ਰਕਾਸ਼ਿਤ ਕਰਨ ਜਾਂ ਵੇਚਣ ਦੀ ਧਮਕੀ ਦੇਣਾ, ਜਾਂ ਧਮਕੀ ਨਾਲ ਸਮਰਥਿਤ ਡੈੱਡਲਾਈਨ ਦੇ ਨਾਲ ਸਾਨੂੰ ਦਬਾਉਣਾ - ਸੁਰੱਖਿਆ ਖੋਜ ਨਹੀਂ ਹੈ। ਅਸੀਂ ਭੁਗਤਾਨ ਨਹੀਂ ਕਰਾਂਗੇ। ਅਜਿਹੀਆਂ ਕੋਸ਼ਿਸ਼ਾਂ ਨਾਲ applicable ਕਾਨੂੰਨ ਅਨੁਸਾਰ ਸਖ਼ਤੀ ਨਾਲ ਨਿਪਟਿਆ ਜਾਵੇਗਾ, ਜਿਸ ਵਿੱਚ ਮਾਮਲੇ ਦੀ law enforcement agencies ਨੂੰ ਰਿਪੋਰਟਿੰਗ ਅਤੇ ਕਿਸੇ ਵੀ ਆਗਾਮੀ ਜਾਂਚ ਜਾਂ ਮੁਕੱਦਮੇਬਾਜ਼ੀ ਵਿੱਚ ਪੂਰਾ ਸਹਿਯੋਗ ਸ਼ਾਮਲ ਹੈ। ਸੱਚੀ ਨੀਅਤ ਨਾਲ ਕੰਮ ਕਰਨ ਵਾਲੇ ਖੋਜਕਾਰਾਂ ਨੂੰ ਇੱਥੇ ਕਿਸੇ ਗੱਲ ਦੀ ਚਿੰਤਾ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ; ਇਹ ਪੈਰਾਗ੍ਰਾਫ ਤੁਹਾਡੇ ਲਈ ਨਹੀਂ ਹੈ।
ਸਰਵਜਨਿਕ ਸਵੀਕ੍ਰਿਤੀਆਂ
ਜਿਨ੍ਹਾਂ ਖੋਜਕਾਰਾਂ ਨੇ ਇੱਕ ਪੁਸ਼ਟੀਸ਼ੁਦਾ ਕਮਜ਼ੋਰੀ ਦੀ ਰਿਪੋਰਟ ਕੀਤੀ ਅਤੇ ਕ੍ਰੈਡਿਟ ਲੈਣ ਦੀ ਬੇਨਤੀ ਕੀਤੀ, ਉਹ ਫਿਕਸ ਜਾਰੀ ਹੋਣ ਤੋਂ ਬਾਅਦ ਇੱਥੇ ਦਰਜ ਕੀਤੇ ਜਾਂਦੇ ਹਨ, ਨਵੀਂ ਤੋਂ ਪੁਰਾਣੀ ਕ੍ਰਮ ਵਿੱਚ। ਹਾਲੇ ਕੋਈ ਵੀ ਦਰਜ ਨਹੀਂ ਹੈ - ਜੇ ਤੁਸੀਂ ਪਹਿਲੇ ਹੋ, ਤਾਂ ਅਸੀਂ ਇੱਥੇ ਤੁਹਾਡਾ ਨਾਮ ਜਾਂ ਹੈਂਡਲ ਅਤੇ ਰਿਪੋਰਟ ਦੇ ਮਹੀਨੇ ਸਮੇਤ ਇਹ ਦੱਸਾਂਗੇ। ਇੱਥੇ ਦਰਜ ਹੋਣਾ ਉੱਪਰ ਦਰਜ ਗੋਪਨੀਯਤਾ ਦੀਆਂ ਸ਼ਰਤਾਂ ਦੇ ਅਧੀਨ ਹੈ।
ਸੁਰੱਖਿਆ ਸਮੱਸਿਆ ਦੀ ਰਿਪੋਰਟ ਕਿਵੇਂ ਕਰਨੀ ਹੈ।
[email protected] ਨੂੰ Email ਕਰੋ: issue ਦਾ ਵੇਰਵਾ, step-by-step reproduction, ਪ੍ਰਭਾਵਿਤ URL ਜਾਂ endpoint, ਤੁਸੀਂ ਜੋ impact ਦੇਖਿਆ, ਅਤੇ certificate ਅਤੇ acknowledgements list 'ਤੇ ਤੁਸੀਂ ਕਿਹੜਾ name ਜਾਂ handle ਚਾਹੁੰਦੇ ਹੋ (handle ਕਾਫ਼ੀ ਹੈ; ਅਸਲੀ ਨਾਮ ਦੀ ਲੋੜ ਨਹੀਂ, ਅਤੇ ਤੁਸੀਂ anonymous ਰਹਿਣ ਲਈ ਵੀ ਕਹਿ ਸਕਦੇ ਹੋ)। Encrypted reports ਸਵਾਗਤਯੋਗ ਹਨ - ਸਾਡੀ PGP key ਬੇਨਤੀ 'ਤੇ ਉਪਲਬਧ ਹੈ।
ਅਸੀਂ ਤੁਹਾਡੀ ਰਿਪੋਰਟ ਨੂੰ ਦੋ ਕਾਰੋਬਾਰੀ ਦਿਨਾਂ ਦੇ ਅੰਦਰ acknowledge ਕਰਨ, ਪੰਜ ਦਿਨਾਂ ਦੇ ਅੰਦਰ triage ਕਰਨ, ਅਤੇ ਪੁਸ਼ਟੀਸ਼ੁਦਾ findings ਲਈ ਤੀਹ ਦਿਨਾਂ ਦੇ ਅੰਦਰ fix ਜਾਂ risk-acceptance ਫੈਸਲਾ ਜਾਰੀ ਕਰਨ ਲਈ ਵਚਨਬੱਧ ਹਾਂ (ਜਾਂ critical issues ਲਈ ਇਸ ਤੋਂ ਪਹਿਲਾਂ)। ਅਸੀਂ ਜਿੰਮੇਵਾਰ-ਖੁਲਾਸਾ ਨਿਯਮਾਂ ਦੀ ਪਾਲਣਾ ਕਰਨ ਵਾਲੀ ਸੱਚੀ ਨੀਅਤ ਵਾਲੀ security research ਦੇ ਖ਼ਿਲਾਫ਼ ਕਾਨੂੰਨੀ ਕਾਰਵਾਈ ਦੀ ਧਮਕੀ ਨਹੀਂ ਦਿੰਦੇ - issue ਦਿਖਾਉਣ ਲਈ ਜਿੰਨਾ ਲੋੜੀਂਦਾ ਹੋਵੇ ਉਨ੍ਹਾਂ ਤਕ ਹੀ data expose ਕਰਨਾ, customer data exfiltrate ਨਾ ਕਰਨਾ, production users ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਵਾਲੇ disruptive tests ਨਾ ਚਲਾਉਣਾ, ਅਤੇ ਜਦ ਤੱਕ ਅਸੀਂ ਲਿਖਤੀ ਰੂਪ ਵਿੱਚ ਇਹ ਸਹਿਮਤੀ ਨਾ ਕਰ ਲਵੀਂ ਕਿ ਇਸਨੂੰ ਕਦੋਂ ਅਤੇ ਕਿਵੇਂ ਪ੍ਰਕਾਸ਼ਿਤ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ, finding ਪ੍ਰਕਾਸ਼ਿਤ ਨਾ ਕਰਨਾ।
ਗੈਰ-ਸੁਰੱਖਿਆ ਮੁੱਦਿਆਂ ਲਈ (ਆਮ ਸਹਾਇਤਾ, ਬਿਲਿੰਗ, ਭਾਈਚਾਰੇ), /contact ਦੀ ਵਰਤੋਂ ਕਰੋ। ਸੁਰੱਖਿਆ ਈਮੇਲ ਸਿਰਫ ਸੁਰੱਖਿਆ ਰਿਪੋਰਟਾਂ ਲਈ ਨਿਗਰਾਨੀ ਕੀਤੀ ਜਾਂਦੀ ਹੈ।
ਜੇਕਰ ਕੁਝ ਗਲਤ ਹੁੰਦਾ ਹੈ ਤਾਂ ਅਸੀਂ ਕੀ ਕਹਿੰਦੇ ਹਾਂ।
ਉਤਪਾਦਨ ਘਟਨਾਵਾਂ ਜੋ ਗਾਹਕ ਦੇ ਫੰਡ, ਗਾਹਕ ਦੇ ਡੇਟਾ, ਜਾਂ ਭੁਗਤਾਨ API ਦੀ ਉਪਲਬਧਤਾ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਦੀਆਂ ਹਨ, ਉਹ ਤੀਹ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਇੱਕ ਜਨਤਕ ਪੋਸਟ-ਮੋਰਟਮ ਪ੍ਰਾਪਤ ਕਰਦੀਆਂ ਹਨ, ਭਾਵੇਂ ਉਹ ਗੰਭੀਰਤਾ ਦੇ ਬਿਨਾਂ। ਛੋਟੀ ਘਟਨਾਵਾਂ (ਘਟੀਆ ਪ੍ਰਦਰਸ਼ਨ, ਅੱਧੇ ਖੇਤਰ ਦੀ ਬੰਦਸ਼) ਪ੍ਰਭਾਵਿਤ ਗਾਹਕਾਂ ਨੂੰ ਸਥਿਤੀ ਅੱਪਡੇਟਾਂ ਰਾਹੀਂ ਸੰਚਾਰਿਤ ਕੀਤੀਆਂ ਜਾਂਦੀਆਂ ਹਨ ਪਰ ਜ਼ਰੂਰੀ ਨਹੀਂ ਕਿ ਉਹ ਪੋਸਟ-ਮੋਰਟਮ ਪ੍ਰਾਪਤ ਕਰਦੀਆਂ ਹਨ।
ਅਸੀਂ ਪੋਸਟ-ਮੋਰਟਮ ਵਿੱਚ ਗਾਹਕਾਂ ਨੂੰ ਦੋਸ਼ ਨਹੀਂ ਦਿੰਦੇ। ਜੇਕਰ ਮੂਲ ਕਾਰਨ ਸਾਡਾ ਸੀ ਤਾਂ ਅਸੀਂ ਤੀਜੀ ਪਾਰਟੀ ਦੇ ਪ੍ਰਦਾਤਾਵਾਂ ਨੂੰ ਦੋਸ਼ ਨਹੀਂ ਦਿੰਦੇ। ਅਸੀਂ ਮੂਲ ਕਾਰਨਾਂ ਨੂੰ ਸਾਫ਼-ਸਾਫ਼ ਨਾਮ ਦਿੰਦੇ ਹਾਂ, ਜੋ ਕੁਝ ਅਸੀਂ ਨਤੀਜੇ ਵਜੋਂ ਬਦਲ ਰਹੇ ਹਾਂ, ਦੀ ਸੂਚੀ ਬਣਾਉਂਦੇ ਹਾਂ, ਅਤੇ ਪੋਸਟ-ਮੋਰਟਮ ਨੂੰ ਅਨੰਤਕਾਲ ਲਈ ਉਪਲਬਧ ਰੱਖਦੇ ਹਾਂ। ਗਾਹਕਾਂ ਨੂੰ ਜੋ ਉਮੀਦ ਰੱਖਣੀ ਚਾਹੀਦੀ ਹੈ ਉਹ ਇਹ ਹੈ ਕਿ ਅਸੀਂ ਤੁਹਾਨੂੰ ਦੱਸਾਂਗੇ ਕਿ ਕੀ ਹੋਇਆ ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਤੁਸੀਂ ਪੁੱਛਣਾ ਪਵੇ.
ਸੁਰੱਖਿਆ ਸੰਪਰਕ
Vulnerability reports: [email protected]. PGP key ਬੇਨਤੀ 'ਤੇ. Reports ਨੂੰ acknowledge ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਭੁਗਤਾਨ ਨਹੀਂ ਕੀਤਾ ਜਾਂਦਾ।