ప్రధాన కంటెంట్‌కు దాటవేయండి
భద్రత

Blockchain0x లో భద్రత.

ఏజెంట్ చెల్లింపులు నిజమైన డబ్బును కదిలిస్తాయి. కస్టమర్ నిధులను రక్షించడానికి ఆర్కిటెక్చరల్ ఎంపికలు, ఇవాళ ఉన్న ఆడిట్ స్థితి మరియు మీకు ఏదైనా తప్పు కనుగొంటే మమ్మల్ని ఎలా చేరుకోవాలి.

వ్యాప్తి

ఈ పేజీ నుండి మీరు ఏమి ఆశించవచ్చు.

మేము ప్రారంభ దశలో ఉన్న company, customers తమ payment authorityను నమ్మేలా infrastructureను అందిస్తున్నాము. నమ్మకం మీకు చెప్పినదానిపై కాదు, మీరు verify చేయగలదానిపై ఆధారపడుతుంది. ఈ పేజీలో customers మరియు security researchers verify చేయగలిగే లేదా మాపై అమలు చేయగల నాలుగు విషయాలు ఉన్నాయి: మిగతా అన్నిటిలోనూ మేము తప్పైనా నిలిచే architectural guarantees, మా audit posture యొక్క ప్రస్తుత స్థితి (ఇంకా మేము చేయని పనులు సహా), మా vulnerability-disclosure policy పరిధి మరియు ఒక reporterకు ఖచ్చితంగా ఏమి లభిస్తుందో (recognition, డబ్బు కాదు), అలాగే responsible disclosure కోసం సంప్రదింపు మార్గం.

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

ఆర్కిటెక్చరల్ గ్యారంటీలు

నిర్మాణం ద్వారా నిలుపుకునే నాలుగు లక్షణాలు.

క్రింద ఉన్న హామీలు నిర్మాణాత్మకమైనవి - అవి వ్యవస్థ ఎలా నిర్మించబడిందో, ఎలా నిర్వహించబడిందో కాదు. ఆపరేషనల్ భద్రత విఫలమవుతుంది (ఒక లీక్ అయిన కీ, ఒక తప్పుగా కాన్ఫిగర్ చేయబడిన డిప్లాయ్); నిర్మాణాత్మక హామీలు రోజువారీ కార్యకలాపాలు సరిగ్గా ఉండటానికి ఆధారపడవు. ఇవి మీకు అత్యంత చెత్త కార్యకలాపాల వారంలో కూడా ఆధారపడే భద్రతా కథ యొక్క భాగాలు.

ప్లాట్‌ఫారమ్ స్థాయిలో నాన్-కస్టోడియల్

Blockchain0x కస్టమర్ నిధులను నిల్వ చేయదు. వాలెట్‌లు ఏజెంట్‌కు (లేదా కస్టమర్ కనెక్ట్ చేసిన ప్రాథమిక కస్టడీ ప్రొవైడర్‌కు, సర్కిల్ ప్రోగ్రామబుల్ వాలెట్‌లు లేదా Coinbase Smart Wallet వంటి) చెందినవి. Blockchain0x సేవ ఆ వాలెట్‌లపై డెవలపర్ ఉపరితలాన్ని నిర్వహిస్తుంది - APIs, డాష్‌బోర్డ్, గుర్తింపు, ఖర్చు విధానం - మరియు బ్యాలెన్స్‌లపై ఎప్పుడూ సంతకం చేసే అధికారం ఉండదు.

ఖర్చు విధానం సర్వర్-సైడ్‌లో అమలు చేయబడింది, ఏజెంట్‌లో కాదు

రోజువారీ కాప్‌లు, చెల్లింపు సీలింగ్‌లు, కౌంటర్‌పార్టీ అనుమతుల జాబితాలు మరియు కాల వ్యవధులను Blockchain0x వాలెట్ API ప్రతి చెల్లింపు ఉద్దేశ్యం సెటిల్ అయ్యే ముందు అంచనా వేస్తుంది. ఏజెంట్ రన్‌టైమ్ విధాన భాండాగారం చేరుకోలేరు; ప్రాంప్ట్-ఇంజెక్ట్ అయిన ఏజెంట్ ఇంకా తన స్వంత పరిమితులను పెంచలేరు.

రసీదు-ధృవీకరించిన చెల్లింపు నిర్ధారణ

API ద్వారా ప్రదర్శించబడిన చెల్లింపు రసీదులు నిర్ధారణకు ముందు జారీ చేసిన లావాదేవీకి వ్యతిరేకంగా సర్వర్-పక్కన ధృవీకరించబడతాయి. ఒక క్లయింట్ స్థానికంగా రసీదు తయారు చేయలేరు మరియు దాన్ని చెల్లింపు యొక్క సాక్ష్యంగా సమర్పించలేరు; రసీదు-ధృవీకరణ దశ Stripe వెబ్‌హుక్ సంతకాలు ఉపయోగించే అదే నమ్మక మోడల్.

Webhook సంతకాలు, URLsలో పంచుకున్న రహస్యాలు కాదు

మేము విడుదల చేసే ప్రతి వెబ్‌హుక్ ఈవెంట్ ఒక పర్-టెనెంట్ సైన్ చేయు రహస్యాన్ని ఉపయోగించి కచ్చితమైన శరీరంపై HMAC-SHA256తో సంతకం చేయబడుతుంది. సైన్ చేయు రహస్యం URL లేదా క్వెరీ స్ట్రింగ్‌లో ఎప్పుడూ పంపబడదు. కస్టమర్లు అందులో సంతకాలను ధృవీకరిస్తారు; మేము డాక్స్‌లో సూచన అమలు అందిస్తాము.

ఆడిట్ స్థితి

మేము నేడు ఎక్కడ ఉన్నామో, నిజంగా.

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

మూడవ పక్షం పెనట్రేషన్ పరీక్ష

Q4 2026 కోసం ప్రణాళిక

మొదటి బాహ్య పెనట్రేషన్ పరీక్ష సంవత్సరానికి రెండవ భాగంలో షెడ్యూల్ చేయబడింది. పరిధి: వెబ్ యాప్, పబ్లిక్ APIs, వెబ్‌హుక్ ఉపరితల, డాష్‌బోర్డ్ ఆథ్. పూర్తి నివేదిక సారాంశం పూర్తి అయినప్పుడు ఇక్కడ ప్రచురించబడుతుంది.

SOC 2 Type I

2027కి లక్ష్యంగా

మేము ఈ రోజు SOC 2 ఆడిట్ చేయలేదు. Type I ధృవీకరణకు నిజమైన అంచనా విండో 2027 యొక్క మొదటి అర్ధం; Type II 6 నుండి 12 నెలల పరిశీలన కాలం తర్వాత వస్తుంది.

స్మార్ట్-కాంట్రాక్ట్ ఆడిట్లు

అప్‌స్ట్రీమ్ నుండి వారసత్వం

ప్రస్తుతం మేము మా own smart contracts ను operate చేయడం లేదు. on-chain primitives అనేవి Circle Programmable Wallets, Coinbase Smart Wallet, మరియు underlying Base / USDC contracts, ఇవన్నీ issuing teams నుండి తమ స్వంత independent audit reports ను కలిగి ఉన్నాయి. మేము మా own contracts ను ship చేసినప్పుడు (account-abstraction features), mainnet deployment ముందు అవి audited అవుతాయి.

వార్షిక అంతర్గత భద్రతా సమీక్ష

నడుస్తోంది

త్రైమాసిక గోప్యమైన-చక్రం, ఆధార-స్కాన్ సమీక్ష మరియు యాక్సెస్-నియంత్రణ ఆడిట్. కస్టమర్ల కోసం మా [secure-your-agent-wallet guide](/learn/guides/secure-your-agent-wallet) లో ప్రీ-లాంచ్ హార్డెనింగ్ చెక్‌లిస్ట్ డాక్యుమెంటెడ్ ఉంది; అంతర్గత వెర్షన్ దీన్ని ప్రతిబింబిస్తుంది.

VULNERABILITY DISCLOSURE

మేము paid bug bounty కార్యక్రమాన్ని నిర్వహించము.

స్పష్టంగా చెప్పాలంటే: Blockchain0xకు bug-bounty program లేదు, మరియు నివేదించిన vulnerabilitiesకు డబ్బు, crypto-assets, credits, swag, లేదా ఇతర ఏ compensationనూ చెల్లించదు. ఇందులో severity tiers లేవు, payout ranges లేవు, మరియు దీనిపై చర్చలూ లేవు - దీనికి విరుద్ధంగా ఎవరు చెప్పినా వారు మమ్మల్ని ఉదహరించడం లేదు. లేని cheque కోసం ఒక researcher మా systemsపై వారాంతం ఖర్చు చేయడం కంటే, ఇది ఇలా స్పష్టంగా చెప్పడమే మాకు ఇష్టం.

మేము నిర్వహించేది unpaid coordinated-disclosure process. Reports మా security emailకు వస్తాయి మరియు వాటిని ఒక human చదువుతారు. ప్రతి reportకూ మేము email ద్వారా acknowledgement ఇస్తాము, మరియు validగా నిర్ధారించిన findings కోసం responsible-disclosure certificateను, అలాగే మీరు కోరుకుంటే మా public acknowledgements listలో మీ పేరు లేదా handleను అందిస్తాము. ప్రస్తుతం మేము అందించేది ఇదే పూర్తి పరిధి. అది మారితే, ఈ page కూడా అదే విధంగా మారుతుంది.

పరిధిలో

  • dashboard లేదా API పై authentication మరియు session management.
  • ఒకే account లోని workspaces లేదా agents మధ్య privilege escalation.
  • API లో server-side request forgery, command injection, లేదా remote code execution.
  • Webhook signature bypass లేదా receipt-validation bypass.
  • agent తన configured caps లేదా allowlist బయట money move చేయడానికి అనుమతించే spend-policy bypass.
  • Significant data exposure (ఇతర tenants యొక్క transactions, secrets, audit logs).

స్కోప్ నుండి బయట

  • Self-XSS లేదా బాధితుడు వారి స్వంత console లో hostile input టైప్ చేయడం లేదా paste చేయడం అవసరమయ్యే attacks.
  • staff లేదా contractors పై social-engineering పై ఆధారపడే reports.
  • Blockchain0x integrate అయ్యే third-party services (Coinbase, Circle, etc) పై reports - వాటిని ఆ third-party యొక్క స్వంత program కు పంపాలి.
  • Test endpoints (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia)పై findings.
  • Demonstrated impact లేకుండా missing security headers.
  • పని చేసే proof-of-concept లేకుండా ఉన్న theoretical issues.
ఒక reporterకు ఏమి లభిస్తుందివివరాలు
Email acknowledgementప్రతి reportకూ [email protected] నుండి human reply వస్తుంది, finding validగా తేలినా తేలకపోయినా, అలాగే triage outcome సిద్ధమైన వెంటనే అది కూడా తెలియజేస్తాము.
Responsible-disclosure certificateConfirmed, reproducible, in-scope findings కోసం: మీ పేరు (లేదా మీ handle), సమస్య వర్గం, మరియు disclosure తేదీతో కూడిన signed certificate. Fix విడుదలైన తర్వాత జారీ చేస్తాము.
ప్రజా గుర్తింపుమీ అనుమతితో, సమస్య పరిష్కారమైన తర్వాత మీ పేరు లేదా హ్యాండిల్ ఈ పేజీలో ప్రచురించే acknowledgements జాబితాలో చేర్చబడుతుంది. మీరు కోరుకుంటే అనామకంగా కూడా ఉండవచ్చు - మాకు చెప్పండి. క్రింది గోప్యతా షరతులకు లోబడి.
ఆర్థిక బహుమతిఏమీలేదు. ఏ severityలోనైనా నివేదించిన vulnerabilitiesకి మేము చెల్లించము, మరియు report సమర్పించడం ద్వారా చెల్లింపు హక్కు ఏర్పడదు.

వాలిడిటీ నిర్ణయాలను ఇంజినీరింగ్ లీడ్ వ్యవస్థాపకుడితో చర్చించి తీసుకుంటారు, మరియు అవి తుది నిర్ణయాలు. గుర్తింపు అనేది పరిధిలోని నిర్ధారిత, పునరుత్పాదించగల కనుగొన్న అంశాలకే; అదే సమస్యను ఒకటి కంటే ఎక్కువసార్లు నివేదిస్తే, మొదటి నివేదించిన వ్యక్తికే క్రెడిట్ ఇస్తారు. నివేదిక దాఖలు చేయడానికి మేము NDAని కోరము, మరియు క్రింది షరతులే వర్తిస్తాయి.

గుర్తింపుకు అనుబంధించిన షరతులు

జవాబుదారీ-ప్రకటన సర్టిఫికెట్ మరియు బహిరంగ కృతజ్ఞత - రెండూ మీరు నివేదికను గోప్యంగా ఉంచడంపై ఆధారపడి ఉంటాయి. లోపాన్ని, నివేదికను, లేదా దాని వివరాలలో ఏదీ - పునరుత్పత్తి దశలు, proof-of-concept కోడ్, స్క్రీన్‌షాట్‌లు, ప్రభావిత endpoints, లేదా దానిపై మా correspondence - ఏ మాధ్యమంలోనూ ప్రచురించవద్దు. ఇందులో బ్లాగ్ పోస్టులు, write-ups, ఏ సోషల్ నెట్‌వర్క్ లేదా ఫోరమ్‌లోనైనా text లేదా image posts, వీడియో, ఆడియో, పాడ్‌కాస్ట్‌లు, కాన్ఫరెన్స్ talks, న్యూస్‌లెటర్‌లు, chat groups, మరియు వాటి ఏవైనా AI-generated derivatives కూడా చేరుతాయి. ఫిక్స్ విడుదలైన తర్వాత ప్రచురించాలనుకుంటే, ముందుగా మమ్మల్ని అడగండి; సాధారణంగా తేదీ మరియు వివరాల స్థాయి గురించి మేము రాతపూర్వకంగా అంగీకరిస్తాము. ఆ రాతపూర్వక అంగీకారం లేకుండా ప్రచురిస్తే సర్టిఫికెట్ మరియు కృతజ్ఞత రద్దు అవుతాయి, మరియు మాకు లభ్యమయ్యే ఇతర అన్ని పరిహారాలను మేము నిల్వ చేసుకుంటాము.

ఇక విడిగా, ఎలాంటి మినహాయింపూ లేకుండా: మమ్మల్ని నుండి డబ్బు దోచుకోవడానికి లేదా ఏ రూపంలోనైనా బ్లాక్‌మెయిల్ చేయడానికి చేసే ఏ ప్రయత్నమైనా - నివేదికను దాచిపెట్టడానికి, ఆలస్యం చేయడానికి, లేదా తొలగించడానికి చెల్లింపు కోరడం, మేము చెల్లించకపోతే కనుగొన్న విషయాన్ని ప్రచురిస్తామని లేదా అమ్ముతామని బెదిరించడం, లేదా బెదిరింపుతో కూడిన గడువు పెట్టి ఒత్తిడి చేయడం - ఇది భద్రతా పరిశోధన కాదు. మేము చెల్లించము. ఇలాంటి ప్రయత్నాలను వర్తించే చట్టం ప్రకారం కఠినంగా పరిష్కరిస్తాము, ఇందులో విషయాన్ని చట్ట అమలు సంస్థలకు నివేదించడం మరియు దాని ఫలితంగా జరిగే ఏ దర్యాప్తు లేదా న్యాయ చర్యకైనా పూర్తిగా సహకరించడం ఉంటుంది. మంచి నమ్మకంతో పని చేసే పరిశోధకులు ఇక్కడ భయపడాల్సిన అవసరం లేదు; ఈ పేరాగ్రాఫ్ మీ కోసం కాదు.

ప్రజా గుర్తింపులు

నిర్ధారిత లోపాన్ని నివేదించి, గుర్తింపు ఇవ్వాలని కోరిన పరిశోధకులు, ఫిక్స్ విడుదలైన తర్వాత, తాజాది మొదటగా ఇక్కడ జాబితా చేయబడతారు. ఇంకా ఎవరూ జాబితాలో లేరు - మీరు మొదటివారు అయితే, మీ పేరు లేదా హ్యాండిల్ మరియు నివేదిక వచ్చిన నెలతో పాటు మేము ఇక్కడ పేర్కొంటాము. ఇక్కడ జాబితా చేయబడటం పై పేర్కొన్న గోప్యతా షరతులకు లోబడి ఉంటుంది.

జవాబుదారీతనం

సెక్యూరిటీ సమస్యను ఎలా నివేదించాలి.

ఈ వివరాలతో [email protected]కి email పంపండి: సమస్య వివరణ, step-by-step reproduction, ప్రభావితమైన URL లేదా endpoint, మీరు గమనించిన impact, అలాగే certificate మరియు acknowledgements listలో చూపించాలనుకునే పేరు లేదా handle (handle చాలును; నిజమైన పేరు అవసరం లేదు, మరియు మీరు anonymousగా ఉండాలని కోరుకోవచ్చు). Encrypted reports స్వాగతం - మా PGP keyను requestపై అందిస్తాము.

మేము మీ నివేదికను రెండు వ్యాపార దినాల్లో స్వీకరించినట్లు తెలియజేయడానికి, ఐదు రోజుల్లో triage చేయడానికి, మరియు నిర్ధారిత అంశాల కోసం ముప్పై రోజుల్లో ఫిక్స్ లేదా risk-acceptance నిర్ణయాన్ని విడుదల చేయడానికి కట్టుబడి ఉన్నాము (క్రిటికల్ సమస్యల కోసం మరింత ముందుగా). responsible-disclosure ప్రమాణాలను అనుసరించే మంచి నమ్మకంతో చేసే భద్రతా పరిశోధనపై మేము చట్టపరమైన చర్యలతో బెదిరించము - సమస్యను చూపించడానికి అవసరమైనంత మేరకు మాత్రమే డేటాను బహిర్గతం చేయడం, కస్టమర్ డేటాను exfiltrate చేయకపోవడం, production users ను ప్రభావితం చేసే అంతరాయం కలిగించే పరీక్షలు నడపకపోవడం, మరియు అది ఎప్పుడు, ఎలా ప్రచురించవచ్చో మేము రాతపూర్వకంగా అంగీకరించే ముందు కనుగొన్న విషయాన్ని ప్రచురించకపోవడం ఇందులో ఉన్నాయి.

సెక్యూరిటీకి సంబంధించిన సమస్యలు కాకుండా (సాధారణ మద్దతు, బిల్లింగ్, భాగస్వామ్యాలు) /contactని ఉపయోగించండి. సెక్యూరిటీ ఇమెయిల్ కేవలం సెక్యూరిటీ నివేదికల కోసం పర్యవేక్షించబడుతుంది.

ఘటన కమ్యూనికేషన్

ఏదైనా తప్పుగా జరిగితే మేము ఏమి చెబుతాము.

గ్రాహక నిధులు, గ్రాహక డేటా, లేదా చెల్లింపు API అందుబాటును ప్రభావితం చేసే ఉత్పత్తి సంఘటనలు పరిష్కారానికి ముప్పై రోజుల్లో ప్రజా పోస్ట్-మార్టెం పొందుతాయి, తీవ్రతకు సంబంధించకుండా. చిన్న సంఘటనలు (తగ్గిన పనితీరు, భాగిక ప్రాంత అవుటేజీలు) ప్రభావిత వినియోగదారులకు స్థితి నవీకరణల ద్వారా సమాచారాన్ని అందిస్తాయి కానీ తప్పనిసరిగా పోస్ట్-మార్టెం పొందవు.

మేము పోస్ట్-మార్టెమ్‌లలో కస్టమర్లను నిందించము. మూల కారణం మాకు చెందినట్లయితే మేము మూడవ పార్టీ ప్రదాతలను నిందించము. మేము మూల కారణాలను స్పష్టంగా పేర్కొంటాము, ఫలితంగా మేము ఏమి మారుస్తున్నామో జాబితా చేస్తాము, మరియు పోస్ట్-మార్టెమ్‌ను అనంతకాలం అందుబాటులో ఉంచుతాము. కస్టమర్లు కలిగి ఉండాల్సిన అంచనా మేము మీకు అడగాల్సిన ముందు ఏమి జరిగిందో మీకు చెబుతాము.

భద్రతా సంప్రదింపు

Vulnerability reports: [email protected]. PGP key requestపై అందుబాటులో ఉంటుంది. Reportsను acknowledge చేస్తాము, చెల్లింపు చేయము.