முக்கிய உள்ளடக்கத்திற்கு தவிர்க்கவும்
பாதுகாப்பு

Blockchain0x இல் பாதுகாப்பு.

ஏஜென்ட் கட்டணங்கள் உண்மையான பணத்தை நகர்த்துகின்றன. வாடிக்கையாளர் நிதிகளை பாதுகாக்கும் கட்டமைப்புச் சிக்கல்கள், இன்று நிலவும் ஆடிட்டுப் நிலை மற்றும் நீங்கள் ஏதாவது தவறு கண்டால் எங்களை எவ்வாறு அணுகுவது.

விளக்கம்

இந்த பக்கம் மூலம் நீங்கள் என்ன எதிர்பார்க்கலாம்.

நாங்கள் payment authority-ஐ நம்பி ஒப்படைக்கும் customers பயன்படுத்தும் infrastructure-ஐ வெளியிடும் ஆரம்பநிலை நிறுவனம். நம்பிக்கை என்பது உங்களுக்குச் சொல்கிறதினால் அல்ல, நீங்கள் சரிபார்க்கக்கூடியவற்றின் மூலம் உருவாகிறது. இந்தப் பக்கம் customers மற்றும் security researchers சரிபார்க்க அல்லது எங்களை அதற்கு கட்டுப்படுத்திக் கொள்ள முடியும் நான்கு விஷயங்களை ஆவணப்படுத்துகிறது: மற்ற அனைத்திலும் நாம் தவறாக இருந்தாலும் நிலைத்திருக்கும் architectural guarantees, எங்கள் audit posture-இன் தற்போதைய நிலை (இன்னும் நாம் செய்யாதவை உட்பட), எங்கள் vulnerability-disclosure கொள்கையின் scope மற்றும் ஒரு reporter பெறுவது என்ன என்பது (recognition, பணம் அல்ல), மற்றும் responsible disclosure-க்கான தொடர்பு வழி.

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

கட்டமைப்பு உறுதிகள்

கட்டுமானத்தால் பிடிக்கப்படும் நான்கு பண்புகள்.

கீழே உள்ள உறுதிகள் கட்டமைப்பியல் - அவை அமைப்பின் கட்டமைப்பின் பண்புகள், அதை இயக்குவதற்கான பண்புகள் அல்ல. செயல்பாட்டு பாதுகாப்பு தவறாக இருக்கலாம் (ஒரு கசிந்த விசை, தவறான கட்டமைப்பு); கட்டமைப்பியல் உறுதிகள் தினசரி செயல்பாடுகள் சரியானதாக இருக்க வேண்டும் என்பதற்கு சார்ந்தவை அல்ல. இது செயல்பாட்டின் மிக மோசமான வாரத்திலும் நீங்கள் நம்பிக்கையுடன் இருக்கக்கூடிய பாதுகாப்பு கதை பகுதிகள்.

தள அடிப்படையில் காப்பாளர் அல்ல

Blockchain0x வாடிக்கையாளர் நிதிகளை வைத்திருக்காது. பணப்பைகள் முகவரால் (அல்லது வாடிக்கையாளர் இணைத்துள்ள அடிப்படை பாதுகாப்பு வழங்குநரால், Circle Programmable Wallets அல்லது Coinbase Smart Wallet போன்றவை) உரிமையுடையவை. Blockchain0x சேவை அந்த பணப்பைகளின் மேல் டெவலப்பர் மேற்பரப்பை இயக்குகிறது - API கள், டாஷ்போர்ட், அடையாளம், செலவுப் கொள்கை - மற்றும் எப்போதும் இருப்புகளைப் பற்றிய கையொப்ப அதிகாரம் இல்லை.

செலவு கொள்கை சர்வர் பக்கம் அமல்படுத்தப்படுகிறது, முகவரியில் இல்லை

தினசரி வரம்புகள், ஒவ்வொரு கட்டணத்திற்கான மேலோட்டங்கள், எதிர் தரப்பினர் அனுமதியியல் பட்டியல்கள் மற்றும் நேரக் காலங்கள் Blockchain0x வாலட் API மூலம் ஒவ்வொரு கட்டண நோக்கத்திற்கும் தீர்வு பெறுவதற்கு முன் மதிப்பீடு செய்யப்படுகின்றன. முகவர் இயக்க நேரம் கொள்கை சேமிப்பிடம் அடைய முடியாது; ப்ராம்ட்-இன்ஜெக்ட் செய்யப்பட்ட முகவர் இன்னும் தனது சொந்த வரம்புகளை உயர்த்த முடியாது.

ரசீது-சரிபார்க்கப்பட்ட கட்டண உறுதிப்படுத்தல்

API மூலம் வெளிப்படுத்தப்பட்ட கட்டண ரசீது உறுதிப்படுத்தப்பட்ட பரிமாற்றத்திற்கு சர்வர்-பக்கம் சரிபார்க்கப்படுகிறது. ஒரு கிளையன்ட் உள்ளூர் ரசீதை போலியாக்க முடியாது மற்றும் அதை கட்டணத்தின் ஆதாரமாகக் காட்ட முடியாது; ரசீது-சரிபார்ப்பு படி Stripe வலைப்பின்னல் கையொப்பங்கள் பயன்படுத்தும் அதே நம்பிக்கை மாதிரியாகும்.

Webhook கையொப்பங்கள், URL இல் பகிரப்பட்ட ரகசியங்கள் அல்ல

நாங்கள் வெளியிடும் ஒவ்வொரு webhook நிகழ்வும் HMAC-SHA256 உடன் கையொப்பமிடப்பட்டுள்ளது, இது ஒரு தனி-குத்தகை கையொப்ப ரகசியத்தை பயன்படுத்தி கச்சா உடலின் மீது உள்ளது. கையொப்ப ரகசியம் URL அல்லது கேள்வி சரத்தில் ஒருபோதும் அனுப்பப்படாது. வாடிக்கையாளர்கள் பெறுதியில் கையொப்பங்களை உறுதிப்படுத்துகிறார்கள்; நாங்கள் ஆவணங்களில் குறிப்பு செயல்பாடுகளை வழங்குகிறோம்.

ஆடிட் நிலை

இன்று எங்கு இருக்கிறோம், உண்மையாக.

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

மூன்றாம் தரப்பின் ஊடுருவல் சோதனை

Q4 2026க்கு திட்டமிடப்பட்டுள்ளது

முதல் வெளிப்புற ஊடுருவல் சோதனை ஆண்டின் இரண்டாம் பாதியில் திட்டமிடப்பட்டுள்ளது. வரம்பு: வலைப் பயன்பாடு, பொதுப் API கள், webhook மேற்பரப்பு, டாஷ்போர்ட் அங்கீகம். முழு அறிக்கையின் சுருக்கம் முடிந்ததும் இங்கே வெளியிடப்படும்.

SOC 2 வகை I

2027க்கு இலக்கு

இன்று நாங்கள் SOC 2 ஆடிட்டில் இல்லை. Type I சான்றிதழுக்கான உண்மையான எதிர்பார்க்கப்படும் ஜன்னல் 2027 இன் முதல் பாதியில் உள்ளது; Type II 6 முதல் 12 மாதங்கள் கண்காணிப்பு காலத்திற்குப் பிறகு வருகிறது.

சிறந்த ஒப்பந்தங்கள் ஆய்வுகள்

மேல்நிலையிலிருந்து பெற்றது

இன்று நாங்கள் எங்கள் சொந்த smart contracts-ஐ இயக்கவில்லை. on-chain primitives என்பது Circle Programmable Wallets, Coinbase Smart Wallet, மற்றும் அடிப்படை Base / USDC contracts ஆகும், இவை அனைத்தும் வெளியிட்ட அணிகளிடமிருந்து தனித்த audit reports-ஐ கொண்டுள்ளன. நாங்கள் எங்கள் சொந்த contracts-ஐ (account-abstraction features) வெளியிடும் போது அல்லது வெளியிட்டால், அவை mainnet deployment-க்கு முன் audit செய்யப்படும்.

வருடாந்திர உள்ளக பாதுகாப்பு மதிப்பீடு

தொடர்ந்து

தொகுதியில் ரகசியத்தை மாற்றுவது, சார்பு-சோதனை மதிப்பீடு மற்றும் அணுகல்-கட்டுப்பாட்டு ஆணை. வாடிக்கையாளர்களுக்கான [secure-your-agent-wallet guide](/learn/guides/secure-your-agent-wallet) இல் முன்-வெளியீட்டு கடுமையைப் பதிவு செய்யப்பட்டுள்ளது; உள்ளக பதிப்பு அதை பிரதிபலிக்கிறது.

VULNERABILITY DISCLOSURE

நாங்கள் paid bug bounty நடத்துவதில்லை.

மிகத் தெளிவாகச் சொல்ல வேண்டுமெனில்: Blockchain0x-க்கு bug-bounty program இல்லை, மேலும் reported vulnerabilities-க்கு பணம், crypto-assets, credits, swag, அல்லது வேறு எந்த compensation-யும் வழங்கப்படாது. இங்கே severity tiers இல்லை, payout ranges இல்லை, இதைப்பற்றி எந்த negotiation-உம் இல்லை - இதற்கு மாறாக யாராவது சொன்னால், அவர்கள் எங்களைக் மேற்கோள் காட்டவில்லை. இல்லாத ஒரு cheque-ஐ எதிர்பார்த்து ஒரு researcher எங்கள் systems-இல் ஒரு வார இறுதியை செலவிடுவதை விட, இதை வெளிப்படையாகச் சொல்வதே நாங்கள் விரும்புகிறோம்.

நாங்கள் நடத்துவது unpaid coordinated-disclosure process. Reports எங்கள் security email-க்கு சென்று, மனிதரால் படிக்கப்படுகின்றன. ஒவ்வொரு report-க்கும் email மூலம் acknowledgement அளிக்கிறோம், மேலும் valid என உறுதிப்படுத்தும் findings-க்கு responsible-disclosure certificate-ஐ, மேலும் நீங்கள் விரும்பினால், எங்கள் public acknowledgements list-இல் உங்கள் பெயர் அல்லது handle-ஐ வழங்குகிறோம். இன்று நாங்கள் வழங்குவது இதுவே முழுவதும். அது மாறினால், இந்தப் பக்கமும் அதன்படி மாறும்.

விளக்கத்தில்

  • dashboard அல்லது API-இல் authentication மற்றும் session management.
  • ஒரே account-இல் உள்ள workspaces அல்லது agents இடையே privilege escalation.
  • API-இல் server-side request forgery, command injection, அல்லது remote code execution.
  • Webhook signature bypass அல்லது receipt-validation bypass.
  • ஒரு agent-ஐ அதன் configured caps அல்லது allowlist-ஐ மீறி பணத்தை நகர்த்த அனுமதிக்கும் spend-policy bypass.
  • குறிப்பிடத்தக்க data exposure (மற்ற tenants-ன் transactions, secrets, audit logs).

விளக்கத்திற்கு வெளியே

  • Self-XSS அல்லது பாதிக்கப்பட்டவர் தங்கள் சொந்த console-இல் hostile input-ஐ type செய்ய அல்லது paste செய்ய வேண்டிய தாக்குதல்கள்.
  • Staff அல்லது contractors மீது social-engineering-ஐ சார்ந்த reports.
  • Blockchain0x ஒருங்கிணைக்கும் third-party services (Coinbase, Circle, etc) குறித்த reports - அவை அந்த third-party-ன் சொந்த program-க்கு அனுப்பப்பட வேண்டும்.
  • test endpoints-க்கு எதிரான findings (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
  • நிரூபிக்கப்பட்ட பாதிப்பு இல்லாத security headers இல்லாமை.
  • செயல்படும் proof-of-concept இல்லாத theoretical issues.
ஒரு reporter பெறுவது என்னவிவரங்கள்
மின்னஞ்சல் acknowledgementஒவ்வொரு report-க்கும் [email protected] இலிருந்து மனிதப் பதில் கிடைக்கும், finding valid ஆக இருக்கிறதா இல்லையா என்பது பொருட்டல்லாமல், மேலும் triage முடிவு கிடைத்தவுடன் அதையும் அறிவிப்போம்.
Responsible-disclosure certificateஉறுதிப்படுத்தப்பட்ட, மீண்டும் உருவாக்கக்கூடிய, scope-க்குள் உள்ள findings-க்கு: உங்களை (அல்லது உங்கள் handle-ஐ), issue வகையை, மற்றும் disclosure தேதியை குறிப்பிடும் கையொப்பமிடப்பட்ட certificate. Fix வெளியான பிறகு வழங்கப்படும்.
பொது acknowledgementஉங்கள் அனுமதியுடன், issue சரிசெய்யப்பட்ட பிறகு, இந்தப் பக்கத்தில் வெளியிடப்படும் acknowledgements பட்டியலில் உங்கள் பெயர் அல்லது handle சேர்க்கப்படும். விரும்பினால் anonymous-ஆகவே இருக்கலாம் - எங்களுக்கு சொல்லுங்கள். கீழே உள்ள ரகசியத்தன்மை நிபந்தனைகளுக்கு உட்பட்டது.
பணப் பரிசுஎதுவும் இல்லை. எந்த severity-இலும் reported vulnerabilities-க்கு நாங்கள் payment வழங்குவதில்லை, மேலும் report சமர்ப்பிப்பது payment பெறும் உரிமையையும் உருவாக்காது.

Validity calls engineering lead மற்றும் founder இடையிலான கலந்துரையாடலின் அடிப்படையில் மேற்கொள்ளப்படுகின்றன, மேலும் அவை இறுதியானவை. அங்கீகாரம் என்பது scope-க்குள் உள்ள உறுதிப்படுத்தப்பட்ட, மீண்டும் உருவாக்கக்கூடிய findings-க்கு மட்டுமே; அதே issue ஒன்றுக்கு மேற்பட்ட முறை அறிக்கை செய்யப்பட்டால், முதலில் அறிக்கை செய்தவருக்கே credit வழங்கப்படும். அறிக்கை செய்ய NDA தேவையில்லை, மேலும் கீழே உள்ள நிபந்தனைகளே ஒரே கட்டுப்பாடுகள்.

அங்கீகாரத்திற்கான நிபந்தனைகள்

responsible-disclosure certificate மற்றும் public acknowledgement இரண்டும், நீங்கள் அறிக்கையை ரகசியமாக வைத்திருப்பதற்கே உட்பட்டவை. பலவீனம், அறிக்கை, அல்லது அதன் எந்த விவரங்களையும் - reproduction steps, proof-of-concept code, screenshots, பாதிக்கப்பட்ட endpoints, அல்லது அதைப் பற்றிய எங்களின் தொடர்புகள் - எந்த ஊடகத்திலும் வெளியிட வேண்டாம். இதில் blog posts, write-ups, எந்த சமூக வலைதளம் அல்லது forum-இலும் வரும் text அல்லது image posts, video, audio, podcasts, conference talks, newsletters, chat groups, மற்றும் மேலே உள்ளவற்றின் AI-generated derivatives அனைத்தும் அடங்கும். fix வெளியான பிறகு வெளியிட விரும்பினால், முதலில் எங்களை அணுகுங்கள்; பொதுவாக நாங்கள் தேதி மற்றும் விவரங்களின் அளவை எழுத்துப்பூர்வமாக ஒப்புக்கொள்வோம். அந்த எழுத்துப்பூர்வ ஒப்புதல் இல்லாமல் வெளியிட்டால் certificate மற்றும் acknowledgement இரண்டும் ரத்து செய்யப்படும், மேலும் எங்களுக்கு கிடைக்கும் பிற அனைத்து சட்ட வழிகளையும் நாங்கள் பயன்படுத்திக் கொள்ள உரிமை வைத்திருக்கிறோம்.

தனித்துவமாகவும், எந்த விதிவிலக்குமின்றியும்: எந்த வடிவிலும் எங்களிடமிருந்து பணம் பறிக்க அல்லது blackmail செய்ய முயல்வது - ஒரு அறிக்கையை மறைத்து வைக்க, தாமதப்படுத்த, அல்லது நீக்க பணம் கோருவது, நாங்கள் பணம் செலுத்தாவிட்டால் வெளியிடுவோம் அல்லது விற்குவோம் என்று மிரட்டுவது, அல்லது மிரட்டலுடன் கூடிய காலக்கெடு வைத்து அழுத்தம் கொடுப்பது - security research அல்ல. நாங்கள் பணம் செலுத்த மாட்டோம். இத்தகைய முயற்சிகள் பொருந்தும் சட்டத்தின்படி கடுமையாக கையாளப்படும்; இதில் அந்த விஷயத்தை law enforcement agencies-க்கு தெரிவிப்பதும், ஏற்படும் எந்த விசாரணையோ அல்லது குற்றவியல் நடவடிக்கையோடு முழுமையாக ஒத்துழைப்பதும் அடங்கும். நல்ல நம்பிக்கையுடன் செயல்படும் ஆராய்ச்சியாளர்கள் இங்கே கவலைப்பட வேண்டியதில்லை; இந்தப் பத்தி உங்களை நோக்கி அல்ல.

பொது acknowledgements

உறுதிப்படுத்தப்பட்ட பலவீனத்தை அறிக்கை செய்து, தங்களுக்கு credit வழங்குமாறு கேட்ட ஆராய்ச்சியாளர்கள், fix வெளியான பிறகு, சமீபத்தியவர்கள் முதலில் என்ற வரிசையில் இங்கே பட்டியலிடப்படுவார்கள். இன்னும் யாரும் பட்டியலிடப்படவில்லை - நீங்கள் முதல்வர் என்றால், உங்கள் பெயர் அல்லது handle மற்றும் அறிக்கை செய்யப்பட்ட மாதத்துடன் அதைப் இங்கே குறிப்பிடுவோம். இங்கே இடம்பெறுவது மேலே குறிப்பிடப்பட்ட ரகசியத்தன்மை நிபந்தனைகளுக்கு உட்பட்டது.

பொறுப்பான வெளிப்பாடு

ஒரு பாதுகாப்பு பிரச்சினையை எவ்வாறு புகாரளிக்க வேண்டும்.

[email protected] க்கு மின்னஞ்சல் செய்யுங்கள்: சிக்கலின் விவரம், படிப்படியான reproduction, பாதிக்கப்பட்ட URL அல்லது endpoint, நீங்கள் கவனித்த impact, மற்றும் certificate-இலும் acknowledgements list-இலும் இடம்பெற வேண்டிய உங்கள் பெயர் அல்லது handle (handle போதும்; உண்மைப் பெயர் தேவையில்லை, மேலும் anonymous ஆக இருக்குமாறு கேட்கலாம்). Encrypted reports வரவேற்கப்படுகின்றன - எங்களின் PGP key கோரிக்கையின்போது கிடைக்கும்.

உங்கள் அறிக்கையை இரண்டு business days-க்குள் acknowledge செய்ய, ஐந்து நாளுக்குள் triage செய்ய, மற்றும் உறுதிப்படுத்தப்பட்ட findings-க்கு முப்பது நாளுக்குள் fix அல்லது risk-acceptance முடிவை வெளியிட நாங்கள் உறுதிபடுகிறோம் (critical issues-க்கு இன்னும் விரைவாகவும்). responsible-disclosure விதிமுறைகளை பின்பற்றும் நல்ல நம்பிக்கையுள்ள security research-க்கு எதிராக நாங்கள் சட்ட நடவடிக்கை மிரட்டலை விடமாட்டோம் - issue-ஐ நிரூபிக்க தேவையான அளவுக்கு மட்டுமே data-ஐ வெளிப்படுத்துதல், customer data-ஐ exfiltrate செய்யாமை, production users-ஐ பாதிக்கும் disruptive tests நடத்தாமை, மற்றும் எப்போது, எவ்வாறு வெளியிடலாம் என்பதில் எழுத்துப்பூர்வ ஒப்புதல் பெறுவதற்கு முன் finding-ஐ வெளியிடாமை ஆகியவை இதில் அடங்கும்.

பாதுகாப்பு அல்லாத பிரச்சினைகளுக்காக (பொது ஆதரவு, கட்டணங்கள், கூட்டாளிகள்), /contact ஐப் பயன்படுத்தவும். பாதுகாப்பு மின்னஞ்சல் பாதுகாப்பு அறிக்கைகளுக்காக மட்டுமே கண்காணிக்கப்படுகிறது.

நிகழ்வு தொடர்பு

எதாவது தவறு நடந்தால், நாங்கள் என்ன சொல்வோம்.

வாடிக்கையாளர் நிதிகளை, வாடிக்கையாளர் தரவுகளை அல்லது கட்டண API இன் கிடைக்கும் நிலையை பாதிக்கும் உற்பத்தி சம்பவங்கள் தீர்வுக்குப் பிறகு முப்பது நாட்களுக்குள் பொது பிந்தைய ஆய்வைப் பெறுகின்றன, கடுமை எந்த அளவுக்கு இருந்தாலும். சிறிய சம்பவங்கள் (சீரற்ற செயல்திறன், பகுதி-பிராந்திய அவசரங்கள்) பாதிக்கப்பட்ட வாடிக்கையாளர்களுக்கு நிலை புதுப்பிப்புகள் மூலம் தகவல் வழங்கப்படுகின்றன, ஆனால் அவை பிந்தைய ஆய்வைப் பெறுவதற்கான தேவையில்லை.

நாங்கள் இறுதிக்கணக்கில் வாடிக்கையாளர்களை குற்றம் சாட்டுவதில்லை. அடிப்படைக் காரணம் எங்கள் சொந்தமானது என்றால், மூன்றாம் தரப் வழங்குநர்களை குற்றம் சாட்டுவதில்லை. அடிப்படைக் காரணங்களை தெளிவாகக் கூறுகிறோம், அதற்கான விளைவாக எதை மாற்றுகிறோம் என்பதை பட்டியலிடுகிறோம், மற்றும் இறுதிக்கணக்கை முடிவில்லாமல் கிடைக்க வைத்திருக்கிறோம். வாடிக்கையாளர்கள் எதிர்பார்க்க வேண்டியது, நீங்கள் கேட்க வேண்டுமென்றால், என்ன நடந்தது என்பதை நாங்கள் உங்களுக்கு சொல்லுவதாகும்.

பாதுகாப்பு தொடர்பு

Vulnerability reports: [email protected]. PGP key கோரிக்கையின்போது. Reports acknowledge செய்யப்படும், payment வழங்கப்படாது.