Skip to main content
Halaman ini adalah catatan resmi tinjauan keamanan pihak ketiga terhadap komponen Intention. Di sini dinyatakan apa yang sudah diaudit, apa yang sedang ditinjau, dan — sama pentingnya — apa yang belum diaudit.

Status saat ini

Bridge lintas chain adalah komponen yang sedang menjalani tinjauan keamanan pihak ketiga. Ruang lingkupnya mencakup kontrak di chain eksternal dan infrastruktur penandatangan di baliknya: kustodi, verifikasi tanda tangan, jalur penarikan dua fase beserta masa sanggahnya, dan propagasi himpunan validator melintasi batas chain. Bridge diprioritaskan secara sengaja. Inilah satu-satunya komponen yang model keamanannya bukan milik jaringan ini sendiri — separuhnya berjalan di chain lain, dengan validator sendiri dan mode kegagalan sendiri, dan di situlah pembobolan paling langsung berubah menjadi dana yang hilang. Sisa protokolnya bisa diverifikasi dengan me-replay blok; kontrak bridge di chain eksternal tidak bisa. Auditor dan laporannya akan dipublikasikan di sini setelah selesai, lengkap dengan ruang lingkup dan temuannya.
Ini satu-satunya audit pihak ketiga yang saat ini masuk ruang lingkup. Komponen lain — kernel eksekusi, konsensus, dan lembaga kliring — dicakup oleh kontrol internal yang dijelaskan di bawah, bukan oleh tinjauan eksternal. Tidak adanya audit yang dipublikasikan bukan bukti tidak adanya cacat. Pertimbangkan itu dalam penilaian Anda, terutama sebelum mainnet.

Cara membaca laporan saat terbit

Audit yang berguna menjawab tiga pertanyaan: apa yang masuk ruang lingkup, apa yang benar-benar diperiksa peninjau, dan apa yang masih terbuka saat laporan terbit. Setiap laporan yang dipublikasikan di sini akan menyatakan ketiganya secara eksplisit.
  • Ruang lingkup berupa commit hash ditambah daftar komponen yang dirinci. File atau kontrak yang tidak terdaftar berarti tidak diaudit.
  • Temuan dikategorikan menurut tingkat keparahan. Temuan yang risikonya diterima disertai alasan dan kontrol mitigasinya, bukan dihilangkan.
  • Diff sejak audit dilacak terpisah. Setiap perubahan pascaaudit yang menyentuh kode yang diaudit ditandai, sehingga Anda bisa tahu apakah laporan yang terbit masih menggambarkan sistem yang sedang berjalan.
Butir terakhir itulah yang paling sering hilang di tempat lain. Audit menggambarkan satu commit tertentu. Kode yang sudah berubah sejak saat itu adalah kode yang tidak ditinjau siapa pun, dan laporan yang tidak menyebutkannya melebih-lebihkan cakupannya.

Tinjauan berkelanjutan

Audit pada satu titik waktu berdiri di atas kontrol yang berjalan terus-menerus:
  • Gerbang tinjauan pada setiap perubahan kernel, konsensus, dan bridge.
  • Fuzzing dan pengujian berbasis properti terhadap state machine matching, risiko, dan penyelesaian, termasuk pemeriksaan determinisme yang me-replay blok terkomit dan membandingkan hasilnya byte per byte.
  • Pengujian diferensial lintas build mesin yang independen — divergensi diperlakukan sebagai bug konsensus, bukan kegagalan tes.
  • Bug bounty publik untuk cakupan eksternal yang berkelanjutan.

Ke mana selanjutnya

Bug bounty

Ruang lingkup, tingkat keparahan, dan cara melaporkan kerentanan.

Pengungkapan risiko

Apa yang masih terekspos, dinyatakan apa adanya.

Bridge

Komponen yang sedang ditinjau, dan di titik mana asumsi kepercayaannya berada.

Milestone

Apa yang sudah tersedia dan apa yang menunggu tanggal-tanggal di depan.
Pertanyaan tentang ruang lingkup audit atau temuan tertentu dikirim ke contact@intention.xyz. Pengungkapan kerentanan sebaiknya mengikuti proses di halaman bug bounty, bukan diajukan di sini.