> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# Audit

> Tinjauan keamanan pihak ketiga atas komponen Intention — apa yang sedang diaudit, apa yang belum, dan cara membaca laporannya saat terbit.

Halaman ini adalah catatan resmi tinjauan keamanan pihak ketiga terhadap komponen Intention. Di sini dinyatakan apa yang sudah diaudit, apa yang sedang ditinjau, dan — sama pentingnya — apa yang belum diaudit.

<h2 id="current-status">
  Status saat ini
</h2>

| Komponen                | Status                             |
| ----------------------- | ---------------------------------- |
| **Bridge lintas chain** | 🔄 **Sedang diaudit pihak ketiga** |

[Bridge lintas chain](/id/protocol/architecture/bridge) adalah komponen yang sedang menjalani tinjauan keamanan pihak ketiga. Ruang lingkupnya mencakup kontrak di chain eksternal dan infrastruktur penandatangan di baliknya: kustodi, verifikasi tanda tangan, jalur penarikan dua fase beserta masa sanggahnya, dan propagasi himpunan validator melintasi batas chain.

Bridge diprioritaskan secara sengaja. Inilah satu-satunya komponen yang model keamanannya bukan milik jaringan ini sendiri — separuhnya berjalan di chain lain, dengan validator sendiri dan mode kegagalan sendiri, dan di situlah pembobolan paling langsung berubah menjadi dana yang hilang. Sisa protokolnya bisa diverifikasi dengan me-replay blok; kontrak bridge di chain eksternal tidak bisa.

Auditor dan laporannya akan dipublikasikan di sini setelah selesai, lengkap dengan ruang lingkup dan temuannya.

<Warning>
  Ini satu-satunya audit pihak ketiga yang saat ini masuk ruang lingkup. Komponen lain — kernel eksekusi, konsensus, dan lembaga kliring — dicakup oleh kontrol internal yang dijelaskan di bawah, bukan oleh tinjauan eksternal. Tidak adanya audit yang dipublikasikan bukan bukti tidak adanya cacat. Pertimbangkan itu dalam penilaian Anda, terutama sebelum mainnet.
</Warning>

<h2 id="how-to-read-a-report-when-it-publishes">
  Cara membaca laporan saat terbit
</h2>

Audit yang berguna menjawab tiga pertanyaan: *apa yang masuk ruang lingkup*, *apa yang benar-benar diperiksa peninjau*, dan *apa yang masih terbuka saat laporan terbit*. Setiap laporan yang dipublikasikan di sini akan menyatakan ketiganya secara eksplisit.

* **Ruang lingkup** berupa commit hash ditambah daftar komponen yang dirinci. File atau kontrak yang tidak terdaftar berarti tidak diaudit.
* **Temuan** dikategorikan menurut tingkat keparahan. Temuan yang risikonya diterima disertai alasan dan kontrol mitigasinya, bukan dihilangkan.
* **Diff sejak audit** dilacak terpisah. Setiap perubahan pascaaudit yang menyentuh kode yang diaudit ditandai, sehingga Anda bisa tahu apakah laporan yang terbit masih menggambarkan sistem yang sedang berjalan.

Butir terakhir itulah yang paling sering hilang di tempat lain. Audit menggambarkan satu commit tertentu. Kode yang sudah berubah sejak saat itu adalah kode yang tidak ditinjau siapa pun, dan laporan yang tidak menyebutkannya melebih-lebihkan cakupannya.

<h2 id="continuous-review">
  Tinjauan berkelanjutan
</h2>

Audit pada satu titik waktu berdiri di atas kontrol yang berjalan terus-menerus:

* **Gerbang tinjauan** pada setiap perubahan kernel, konsensus, dan bridge.
* **Fuzzing dan pengujian berbasis properti** terhadap state machine matching, risiko, dan penyelesaian, termasuk pemeriksaan determinisme yang me-replay blok terkomit dan membandingkan hasilnya byte per byte.
* **Pengujian diferensial** lintas build mesin yang independen — divergensi diperlakukan sebagai bug konsensus, bukan kegagalan tes.
* **[Bug bounty](/id/protocol/security/bug-bounty) publik** untuk cakupan eksternal yang berkelanjutan.

<h2 id="where-to-go-next">
  Ke mana selanjutnya
</h2>

<CardGroup cols={2}>
  <Card title="Bug bounty" href="/id/protocol/security/bug-bounty">
    Ruang lingkup, tingkat keparahan, dan cara melaporkan kerentanan.
  </Card>

  <Card title="Pengungkapan risiko" href="/id/protocol/security/risks">
    Apa yang masih terekspos, dinyatakan apa adanya.
  </Card>

  <Card title="Bridge" href="/id/protocol/architecture/bridge">
    Komponen yang sedang ditinjau, dan di titik mana asumsi kepercayaannya berada.
  </Card>

  <Card title="Milestone" href="/id/protocol/roadmap/milestones">
    Apa yang sudah tersedia dan apa yang menunggu tanggal-tanggal di depan.
  </Card>
</CardGroup>

<Info>
  Pertanyaan tentang ruang lingkup audit atau temuan tertentu dikirim ke `contact@intention.xyz`. Pengungkapan kerentanan sebaiknya mengikuti proses di halaman [bug bounty](/id/protocol/security/bug-bounty), bukan diajukan di sini.
</Info>
