Blockchain0x'ta Güvenlik.
Ajan ödemeleri gerçek parayı hareket ettirir. Müşteri fonlarını koruyan mimari seçimler, mevcut denetim durumu ve bir sorun bulursanız bize nasıl ulaşacağınız.
Bu sayfadan ne bekleyebilirsiniz.
Ödeme yetkisini müşterilerin emanet edeceği altyapı sunan erken aşama bir şirketiz. Güven, size söylenenlerden değil, doğrulayabildiklerinizden doğar. Bu sayfa, müşterilerin ve güvenlik araştırmacılarının doğrulayabileceği veya bizi buna göre değerlendirebileceği dört şeyi belgelemektedir: diğer her konuda yanılıyor olsak bile geçerli olan mimari garantiler, denetim durumumuzun mevcut hali (henüz yapmadıklarımız dahil), güvenlik açığı açıklama politikamızın kapsamı ve bir raporlayıcının tam olarak ne aldığı (para değil, takdir) ve sorumlu açıklama için iletişim yolu.
What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.
Yapı itibarıyla geçerli olan dört özellik.
Aşağıdaki garantiler mimari özelliklerdir - sistemin nasıl inşa edildiğine dair özelliklerdir, nasıl işletildiğine dair değil. Operasyonel güvenlik zayıflayabilir (sızdırılmış bir anahtar, yanlış yapılandırılmış bir dağıtım); mimari garantiler, günlük operasyonların mükemmel olmasına bağlı değildir. Bunlar, en kötü operasyon haftasında bile güvenebileceğiniz güvenlik hikayesinin parçalarıdır.
Platform katmanında saklama yapmayan
Blockchain0x müşteri fonlarını tutmaz. Cüzdanlar ajana aittir (veya müşterinin bağladığı temel saklama sağlayıcısına, örneğin Circle Programlanabilir Cüzdanlar veya Coinbase Akıllı Cüzdan). Blockchain0x hizmeti, bu cüzdanların üzerinde geliştirici yüzeyini işletir - API'ler, kontrol paneli, kimlik, harcama politikası - ve bakiyeler üzerinde asla imza yetkisi yoktur.
Harcama politikası sunucu tarafında uygulanır, ajansın içinde değil
Günlük limitler, ödeme başına tavanlar, karşı taraf beyaz listeleri ve zaman dilimleri, Blockchain0x cüzdan API'si tarafından her ödeme niyeti öncesinde değerlendirilir. Ajan çalışma zamanı politika depolama alanına erişemez; prompt enjekte edilen bir ajan bile kendi limitlerini artıramaz.
Makbuz doğrulamalı ödeme onayı
API tarafından sunulan ödeme makbuzları, onaylamadan önce sunucu tarafında çıkaran işlemle doğrulanır. Bir müşteri yerel olarak bir makbuz oluşturamaz ve bunu ödeme kanıtı olarak sunamaz; makbuz doğrulama adımı, Stripe webhook imzalarının kullandığı aynı güven modelidir.
Webhook imzaları, URL'lerde paylaşılan gizli anahtarlar değil
Yaydığımız her webhook olayı, ham gövde üzerinde her kiracı için bir imzalama sırrı kullanılarak HMAC-SHA256 ile imzalanır. İmzalama sırrı URL veya sorgu dizesinde asla gönderilmez. Müşteriler, alındığında imzaları doğrular; belgelerde referans uygulamaları sağlıyoruz.
Bugün nerede olduğumuz, dürüstçe.
The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.
Üçüncü taraf sızma testi
2026'nın 4. çeyreği için planlandıİlk dış penetrasyon testi yılın ikinci yarısı için planlandı. Kapsam: web uygulaması, kamu API'leri, webhook yüzeyi, kontrol paneli kimlik doğrulaması. Tam rapor özeti tamamlandığında burada yayımlanacaktır.
SOC 2 Tip I
2027 için hedeflenmiştirBugün SOC 2 denetiminden geçmedik. Birinci tür bir onay için beklenen dürüst süre 2027'nin ilk yarısıdır; İkinci tür, 6 ila 12 aylık bir gözlem döneminden sonra gelir.
Akıllı sözleşme denetimleri
Yukarıdan miras alındıBugün kendi smart contract'larımızı işletmiyoruz. On-chain primitives, Circle Programmable Wallets, Coinbase Smart Wallet ve alttaki Base / USDC contract'larıdır; bunların her biri ihraç eden ekiplerin kendi bağımsız audit raporlarına sahiptir. Kendi contract'larımızı (account-abstraction özellikleri) yayınladığımızda, mainnet deployment öncesinde audit edileceklerdir.
Yıllık iç güvenlik incelemesi
Devam edenÜç ayda bir gizli döngü, bağımlılık tarama incelemesi ve erişim kontrolü denetimi. Müşteriler için [secure-your-agent-wallet kılavuzumuzda](/learn/guides/secure-your-agent-wallet) belgelenmiş ön lansman sertleştirme kontrol listesi; iç versiyonu buna paraleldir.
Ücretli bir bug bounty programı yürütmüyoruz.
Tamamen açık olmak gerekirse: Blockchain0x'in bir bug-bounty programı yoktur ve bildirilen güvenlik açıkları için para, kripto varlık, kredi, swag veya başka herhangi bir tazminat ödemez. Ciddiyet seviyeleri yoktur, ödeme aralıkları yoktur ve bunun üzerinde pazarlık yoktur - size aksini söyleyen biri bizi aktarmıyor demektir. Varlığı olmayan bir çek bekleyerek bir araştırmacının sistemlerimizde bir hafta sonu harcamasına izin vermek yerine bunu açıkça söylemeyi tercih ederiz.
Yürüttüğümüz şey, ücretsiz bir coordinated-disclosure sürecidir. Raporlar security e-postamıza gelir ve bir insan tarafından okunur. Her raporu e-posta ile onaylarız ve geçerli olduğunu doğruladığımız bulgular için sorumlu açıklama sertifikası sunarız; isterseniz adınızı veya kullanıcı adınızı herkese açık acknowledgements listemize ekleriz. Bugün sunduğumuz şeyin tamamı budur. Bu değişirse, bu sayfa da onunla birlikte değişir.
Kapsamda
- Kontrol paneli veya API üzerinde kimlik doğrulama ve oturum yönetimi.
- Aynı hesapta workspace'ler veya agent'lar arasında ayrıcalık yükseltme.
- API'de server-side request forgery, command injection veya remote code execution.
- Webhook imza atlatma veya makbuz doğrulama atlatma.
- Bir agent'ın parayı yapılandırılmış limitlerinin veya allowlist'inin dışında hareket ettirmesine izin veren spend-policy atlaması.
- Ciddi veri ifşası (diğer kiracıların işlemleri, gizli bilgiler, denetim kayıtları).
Kapsam dışı
- Self-XSS veya kurbanın kendi console'una zararlı girdiyi yazmasını ya da yapıştırmasını gerektiren saldırılar.
- Personel veya yüklenicilerin social-engineering yoluyla hedef alınmasına dayanan raporlar.
- Blockchain0x'in entegre olduğu üçüncü taraf hizmetlere (Coinbase, Circle, etc) yönelik raporlar - bunlar üçüncü tarafın kendi programına iletilmelidir.
- Test uç noktalarına karşı bulgular (`sk_test_` anahtarları, `*.test.blockchain0x.com`, Base Sepolia).
- Göstergelenmiş bir etkisi olmayan eksik security header'lar.
- Çalışan bir proof-of-concept olmadan kuramsal sorunlar.
| Bir raporlayıcının aldığı şeyler | Ayrıntılar |
|---|---|
| E-posta onayı | Her rapor, bulgunun geçerli olup olmadığına bakılmaksızın [email protected] adresinden bir insan yanıtı alır, ayrıca bir sonuç oluştuğunda triage sonucu da iletilir. |
| Sorumlu açıklama sertifikası | Doğrulanmış, yeniden üretilebilir ve kapsam içi bulgular için: sizi (veya kullanıcı adınızı), sorun sınıfını ve açıklama tarihini belirten imzalı bir sertifika. Düzeltme yayınlandıktan sonra verilir. |
| Herkese açık takdir | İzninizle, sorun düzeltildikten sonra adınız veya kullanıcı adınız bu sayfada yayımlanan teşekkür listesine eklenir. Tercih ederseniz anonim kalabilirsiniz - bize bildirmeniz yeterli. Aşağıdaki gizlilik koşullarına tabidir. |
| Maddi ödül | Yok. Bildirilen güvenlik açıkları için herhangi bir ciddiyet seviyesinde ödeme yapmıyoruz ve bir rapor göndermek ödeme hakkı doğurmaz. |
Geçerlilik değerlendirmeleri, mühendislik lideri tarafından kurucu ile yapılan görüşme sonucunda yapılır ve kesindir. Takdir, kapsam içindeki doğrulanmış ve yeniden üretilebilir bulgular içindir; aynı sorun birden fazla kez bildirilirse, krediyi ilk bildiren alır. Rapor göndermek için NDA istemiyoruz ve aşağıdaki koşullar tek bağlı şartlardır.
Takdire bağlı ödüllendirmeye bağlı koşullar
Sorumlu ifşa sertifikası ve kamuya açık teşekkür, raporu gizli tutmanıza bağlıdır. Güvenlik açığını, raporu veya ayrıntılarından herhangi birini - yeniden üretim adımları, proof-of-concept kodu, ekran görüntüleri, etkilenen uç noktalar veya bununla ilgili yazışmalarımız - herhangi bir mecrada yayımlamayın. Buna blog yazıları, teknik yazılar, herhangi bir sosyal ağ veya forumdaki metin ya da görsel gönderiler, video, ses, podcast, konferans konuşmaları, haber bültenleri, sohbet grupları ve bunların herhangi birinin AI ile üretilmiş türevleri dahildir. Düzeltme yayınlandıktan sonra yayımlamak istiyorsanız önce bize sorun; genellikle tarih ve ayrıntı düzeyi konusunda yazılı olarak anlaşırız. Bu yazılı anlaşma olmadan yayımlamak sertifikayı ve teşekkür kaydını geçersiz kılar ve elimizdeki diğer tüm hukuki yollara başvurma hakkımız saklıdır.
Ayrıca ve istisnasız olarak: bizden para sızdırmaya veya herhangi bir biçimde bizi şantajla zorlamaya yönelik her girişim - bir raporu gizlemek, geciktirmek veya silmek için ödeme talep etmek, ödeme yapmadıkça bir bulgunun yayımlanacağını veya satılacağını tehdit etmek ya da tehdide dayalı bir süre baskısıyla bizi sıkıştırmak - güvenlik araştırması değildir. Ödeme yapmayacağız. Bu tür girişimler, konunun kolluk kuvvetlerine bildirilmesi ve ortaya çıkan herhangi bir soruşturma veya kovuşturma ile tam iş birliği yapılması dahil olmak üzere ilgili mevzuat uyarınca kararlılıkla ele alınacaktır. İyi niyetli araştırmacıların burada endişe etmesi gereken bir durum yok; bu paragraf size yönelik değildir.
Herkese açık takdirler
Doğrulanmış bir güvenlik açığını bildiren ve adının geçmesini isteyen araştırmacılar, düzeltme yayınlandıktan sonra burada en yeniden başlayarak listelenir. Henüz listelenen kimse yok - ilk siz olursanız bunu burada adınız veya kullanıcı adınız ve raporun ayıyla birlikte belirtiriz. Burada listelenmek, yukarıda belirtilen gizlilik koşullarına tabidir.
Bir güvenlik sorununu nasıl bildirebilirim.
Şunları içeren bir e-posta gönderin: sorunun açıklaması, adım adım yeniden üretim, etkilenen URL veya endpoint, gözlemlediğiniz etki ve sertifikada ile acknowledgements listesinde görünmesini istediğiniz ad veya kullanıcı adı (kullanıcı adı yeterlidir; gerçek ad gerekmez ve anonim kalmayı isteyebilirsiniz). Şifrelenmiş raporlar memnuniyetle kabul edilir - PGP anahtarımız talep üzerine sağlanır.
Raporunuzu iki iş günü içinde aldığımızı bildirmeyi, beş gün içinde önceliklendirmeyi ve doğrulanmış bulgular için otuz gün içinde bir düzeltme ya da risk kabulü kararı yayımlamayı taahhüt ediyoruz (kritik sorunlarda daha da hızlı olabilir). Sorumlu ifşa kurallarına uygun hareket eden iyi niyetli güvenlik araştırmalarına karşı hukuki işlem tehdidinde bulunmayız - sorunu göstermek için yalnızca gerekli olduğu kadar veri ifşa etmek, müşteri verilerini dışarı aktarmamak, üretim kullanıcılarını etkileyen kesintili testler çalıştırmamak ve ne zaman ve nasıl yayımlanacağı konusunda yazılı olarak anlaşmadan bulguyu yayımlamamak şartıyla.
Güvenlik dışındaki konular için (genel destek, faturalandırma, ortaklıklar) /contact adresini kullanın. Güvenlik e-postası yalnızca güvenlik raporları için izlenmektedir.
Bir şeyler ters giderse ne diyoruz.
Müşteri fonlarını, müşteri verilerini veya ödeme API'sinin kullanılabilirliğini etkileyen üretim olayları, çözümden itibaren otuz gün içinde kamuya açık bir ölüm sonrası inceleme alır, ciddiyetine bakılmaksızın. Daha küçük olaylar (performans düşüklüğü, kısmi bölge kesintileri) etkilenen müşterilere durum güncellemeleri aracılığıyla iletilir ancak mutlaka bir ölüm sonrası inceleme almaz.
Sonrasında müşterileri suçlamıyoruz. Temel neden bizimse üçüncü taraf sağlayıcıları suçlamıyoruz. Temel nedenleri açıkça adlandırıyor, sonuç olarak neyi değiştirdiğimizi listeliyoruz ve sonrasında raporu süresiz olarak erişilebilir tutuyoruz. Müşterilerin beklentisi, ne olduğunu sormadan önce size ne olduğunu söyleyeceğimizdir.
Güvenlik iletişimi
Güvenlik açığı raporları: [email protected]. PGP anahtarı talep üzerine. Raporlar onaylanır, ödeme yapılmaz.