Перейти к основному содержимому
БЕЗОПАСНОСТЬ

Безопасность в Blockchain0x.

Платежи агентов перемещают реальные деньги. Архитектурные решения, которые защищают средства клиентов, текущая позиция по аудиту и как с нами связаться, если вы обнаружите что-то неправильное.

ОБЛАСТЬ

Что вы можете ожидать от этой страницы.

Мы - компания на ранней стадии, создающая инфраструктуру, которой клиенты будут доверять платёжные полномочия. Доверие строится на том, что можно проверить, а не на том, что вам говорят. Эта страница документирует четыре вещи, которые клиенты и исследователи безопасности могут проверить или которыми могут нас связать: архитектурные гарантии, которые сохраняются даже если мы ошибаемся во всём остальном, текущее состояние нашего audit posture (включая то, что мы ещё не сделали), область действия нашей политики раскрытия уязвимостей и то, что именно получает сообщивший (признание, а не деньги), а также канал связи для ответственного раскрытия.

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

АРХИТЕКТУРНЫЕ ГАРАНТИИ

Четыре свойства, которые сохраняются по конструкции.

Гарантии ниже являются архитектурными - это свойства того, как система построена, а не того, как она эксплуатируется. Операционная безопасность может нарушаться (утечка ключа, неправильно настроенная развертка); архитектурные гарантии не зависят от того, чтобы повседневные операции были идеальными. Это те части истории безопасности, на которые вы можете полагаться даже в худшую неделю операций.

Некастодиальный на уровне платформы

Blockchain0x не удерживает средства клиентов. Кошельки принадлежат агенту (или основному провайдеру хранения, к которому подключен клиент, например, Circle Programmable Wallets или Coinbase Smart Wallet). Сервис Blockchain0x управляет разработческой поверхностью над этими кошельками - API, панель управления, идентичность, политика расходов - и никогда не имеет полномочий на подпись по остаткам.

Политика расходов применяется на стороне сервера, а не в агенте

Ежедневные лимиты, потолки на платежи, белые списки контрагентов и временные окна оцениваются API кошелька Blockchain0x для каждого намерения платежа перед расчетом. Время выполнения агента не может получить доступ к хранилищу политик; агент, который подвергается инъекции, все равно не может повысить свои собственные лимиты.

Подтверждение платежа с проверкой чека

Квитанции о платежах, предоставляемые API, проверяются на стороне сервера по сравнению с исходной транзакцией перед подтверждением. Клиент не может подделать квитанцию локально и представить ее как доказательство платежа; этап проверки квитанции использует ту же модель доверия, что и подписи вебхуков Stripe.

Подписи вебхуков, а не общие секреты в URL

Каждое событие вебхука, которое мы генерируем, подписывается с помощью HMAC-SHA256 над сырым телом, используя секрет подписи для каждого арендатора. Секрет подписи никогда не отправляется в URL или строке запроса. Клиенты проверяют подписи при получении; мы предоставляем эталонные реализации в документации.

ПОЗИЦИЯ АУДИТА

Где мы находимся сегодня, честно говоря.

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

Тест на проникновение третьей стороны

Запланировано на 4 квартал 2026 года

Первое внешнее тестирование на проникновение запланировано на вторую половину года. Объем: веб-приложение, публичные API, поверхность вебхуков, аутентификация панели управления. Полное резюме отчета будет опубликовано здесь по завершении.

SOC 2 Тип I

Запланировано на 2027

Мы не прошли аудит SOC 2 на сегодняшний день. Честный ожидаемый срок для аттестации типа I - первая половина 2027 года; тип II следует после 6-12 месяцев наблюдения.

Аудит смарт-контрактов

Унаследовано от вышестоящего

Сегодня мы не используем собственные smart contracts. On-chain primitives - это Circle Programmable Wallets, Coinbase Smart Wallet и базовые contracts Base / USDC, у каждого из которых есть собственные независимые audit reports от команд-эмитентов. Если и когда мы выпустим собственные contracts (features account-abstraction), они будут аудированы до развертывания в mainnet.

Ежегодный внутренний обзор безопасности

В процессе

Ежеквартальная ротация секретов, обзор зависимостей и аудит контроля доступа. Контрольный список по жесткой защите перед запуском задокументирован в нашем [гиде по обеспечению безопасности вашего агентского кошелька](/learn/guides/secure-your-agent-wallet) для клиентов; внутренняя версия дублирует его.

РАСКРЫТИЕ УЯЗВИМОСТЕЙ

Мы не проводим платный bug bounty.

Чтобы было совершенно ясно: у Blockchain0x нет bug-bounty программы, и мы не выплачиваем деньги, crypto-assets, credits, swag или любую другую компенсацию за сообщённые уязвимости. У нас нет уровней критичности, диапазонов выплат и никаких переговоров по этому поводу - любой, кто говорит вам обратное, не цитирует нас. Мы предпочитаем сказать это прямо, чем позволить исследователю провести выходные в наших системах в ожидании чека, которого не существует.

Что у нас есть - это неоплачиваемый процесс coordinated disclosure. Отчёты поступают на наш email для безопасности и читаются человеком. Мы подтверждаем получение каждого отчёта по email, а для находок, которые мы подтверждаем как валидные, предлагаем сертификат ответственного раскрытия и, если вы хотите, ваше имя или handle в нашем публичном списке благодарностей. Это полный объём того, что мы предлагаем сегодня. Если это изменится, эта страница тоже изменится.

В рамках

  • Аутентификация и управление сессиями в dashboard или API.
  • Эскалация привилегий между рабочими пространствами или агентами в одной учетной записи.
  • Server-side request forgery, command injection или remote code execution в API.
  • Обход проверки webhook-подписи или bypass проверки квитанции.
  • Обход spend-policy, который позволяет агенту переводить деньги вне заданных лимитов или allowlist.
  • Существенная утечка данных (транзакции других tenants, secrets, audit logs).

Вне области

  • Self-XSS или атаки, которые требуют, чтобы жертва сама ввела или вставила вредоносный ввод в свою консоль.
  • Сообщения, которые зависят от social engineering сотрудников или подрядчиков.
  • Сообщения о проблемах со сторонними сервисами, с которыми интегрируется Blockchain0x (Coinbase, Circle и т. д.) - их следует направлять в собственную программу этого стороннего сервиса.
  • Результаты проверки тестовых endpoints (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
  • Отсутствующие security headers без доказанного влияния.
  • Теоретические проблемы без работающего proof-of-concept.
Что получает сообщившийПодробности
Подтверждение по emailНа каждый отчёт приходит ответ от человека с [email protected], независимо от того, подтвердится ли находка, а также результат triage, когда он будет готов.
Сертификат ответственного раскрытияДля подтверждённых, воспроизводимых находок в пределах области действия: подписанный сертификат с вашим именем (или handle), классом проблемы и датой раскрытия. Выдаётся после релиза исправления.
Публичная благодарностьС вашего разрешения ваше имя или псевдоним будет добавлено в список благодарностей, опубликованный на этой странице, после того как проблема будет исправлена. Если хотите, можете остаться анонимным - просто сообщите нам. При условии соблюдения условий конфиденциальности ниже.
Денежное вознаграждениеНикакого. Мы не платим за сообщённые уязвимости любой степени критичности, и отправка отчёта не создаёт права на выплату.

Решение о валидности принимается техническим лидом в обсуждении с основателем и является окончательным. Признание предусмотрено для подтвержденных, воспроизводимых находок в пределах scope; если одна и та же проблема сообщается несколько раз, авторство засчитывается первому сообщившему. Для подачи отчета NDA не требуется, и условия ниже - единственные ограничения.

Условия, связанные с признанием

Сертификат ответственного раскрытия и публичное упоминание зависят от того, сохраните ли вы отчет конфиденциальным. Не публикуйте уязвимость, отчет или любые его детали - шаги воспроизведения, proof-of-concept код, скриншоты, затронутые endpoints или нашу переписку по этому поводу - ни в каком виде и ни в каком носителе. Это включает посты в блогах, разборы, текстовые или графические публикации в любых социальных сетях или на форумах, видео, аудио, подкасты, доклады на конференциях, рассылки, чаты и AI-generated производные любых из перечисленных материалов. Если вы хотите опубликовать материал после выхода исправления, сначала обратитесь к нам, и обычно мы письменно согласуем дату и уровень детализации. Публикация без такого письменного согласования лишает вас сертификата и упоминания, и мы оставляем за собой все иные доступные нам средства правовой защиты.

Отдельно и без исключений: любая попытка вымогать у нас деньги или шантажировать нас в любой форме - требование оплаты за то, чтобы не раскрывать, задержать или удалить отчет, угроза публикации или продажи находки, если мы не заплатим, либо давление с установленным сроком, подкрепленным угрозой - не является security research. Мы не будем платить. Такие попытки будут рассматриваться строго в соответствии с применимым законодательством, включая сообщение о них в правоохранительные органы и полное содействие любому последующему расследованию или уголовному преследованию. Добросовестным исследователям здесь нечего опасаться; этот абзац не относится к вам.

Публичные благодарности

Здесь перечислены исследователи, которые сообщили о подтвержденной уязвимости и попросили указать их в благодарностях, в порядке от новых к старым, после выпуска исправления. Пока здесь никого нет - если вы будете первым, мы укажем это здесь вместе с вашим именем или псевдонимом и месяцем сообщения. Размещение здесь возможно только при соблюдении условий конфиденциальности, указанных выше.

ОТВЕТСТВЕННОЕ РАСКРЫТИЕ

Как сообщить о проблеме безопасности.

Напишите на [email protected] и укажите: описание проблемы, пошаговое воспроизведение, затронутый URL или endpoint, наблюдаемый вами эффект, а также имя или handle, которое вы хотите указать в сертификате и списке благодарностей (достаточно handle; настоящее имя не требуется, и вы можете попросить сохранить анонимность). Зашифрованные отчёты приветствуются - наш PGP-ключ доступен по запросу.

Мы обязуемся подтвердить получение вашего отчета в течение двух рабочих дней, провести triage в течение пяти и выпустить исправление или принять решение о принятии риска в течение тридцати дней для подтвержденных находок (или раньше для критических проблем). Мы не угрожаем судебными мерами в отношении добросовестных security research, которые следуют нормам responsible disclosure - раскрывают данные только в объеме, необходимом для демонстрации проблемы, не выгружают данные клиентов, не проводят disruptive tests, влияющие на production users, и не публикуют находку до тех пор, пока мы письменно не согласуем, когда и как она может быть опубликована.

Для вопросов, не связанных с безопасностью (общая поддержка, выставление счетов, партнерства), используйте /contact. Электронная почта по безопасности контролируется только для отчетов о безопасности.

КОММУНИКАЦИЯ ПО ИНЦИДЕНТАМ

Что мы говорим, если что-то пойдет не так.

Производственные инциденты, которые влияют на средства клиентов, данные клиентов или доступность API платежей, получают публичный постмортем в течение тридцати дней после разрешения, независимо от серьезности. Меньшие инциденты (ухудшение производительности, частичные сбои в регионах) сообщаются через обновления статуса затронутым клиентам, но не обязательно получают постмортем.

Мы не обвиняем клиентов в постмортемах. Мы не обвиняем сторонних поставщиков, если коренная причина была нашей. Мы прямо называем коренные причины, перечисляем, что мы меняем в результате, и оставляем постмортем доступным на неопределенный срок. Ожидание клиентов должно быть таким, что мы расскажем вам, что произошло, прежде чем вам придется спрашивать.

Контакт по безопасности

Сообщения об уязвимостях: [email protected]. PGP-ключ по запросу. Отчёты подтверждаются, но не оплачиваются.