Skip to main content
Halaman ini adalah pintu depan bagi peneliti keamanan. Program pengungkapan terkoordinasi Intention ada untuk menemukan dan memperbaiki kerentanan di protokol sebelum kerentanan itu dipakai melawan orang-orang yang bertransaksi di atasnya. Kami ingin peneliti serius memeriksa setiap lapisan sistem, dari kernel deterministik yang mengeksekusi order sampai kontrak bridge yang menyimpan agunan, dan kami bersedia membayar setimpal ketika mereka menemukan sesuatu yang nyata. Program ini sedang diformalkan. Kerangka, ruang lingkup, model tingkat keparahan, dan proses pengiriman yang dijelaskan di halaman ini adalah struktur kerja yang akan berlaku bersama rilis mainnet teraudit pertama. Besaran hadiah yang spesifik ditandai sebagai sementara sampai program resmi dibuka, tetapi strukturnya sendiri sudah stabil, dan setiap temuan sah yang diungkapkan secara bertanggung jawab selama masa prapeluncuran akan dihormati di bawah kerangka pada halaman ini.
Rentang hadiah di bawah bersifat sementara dan akan diganti dengan nilai final ketika program diluncurkan bersama rilis teraudit pertama. Ruang lingkup, model tingkat keparahan, dan aturan pengiriman tidak bersifat sementara — itulah aturan yang berlaku hari ini.

Ruang lingkup

Masuk ruang lingkup

Apa pun yang bisa dipakai aktor jahat untuk mencuri dana pengguna, menghentikan protokol, merusak state yang sudah final, atau mematahkan properti yang menjadi sandaran arsitektur — eksekusi yang bisa direproduksi, harga yang disertifikasi di dalam blok yang mengonsumsinya, risiko yang berjalan atomik bersama matching, atau perubahan state yang bisa dilacak ke transaksi penyebabnya — secara default masuk ruang lingkup. Konkretnya:
  • IntentionKernel — semantik eksekusi, set instruksi dunia tertutup, disiplin pengurutan, determinisme byte. Apa pun yang membuat eksekusi satu validator menyimpang dari validator lain, atau membuat transaksi menimbulkan efek yang tidak ada dalam spesifikasi protokol.
  • IntentionBFT — safety dan liveness konsensus, pemilihan leader, komitmen pengurutan kanonik, agregasi tanda tangan, dan jalur migrasi pascakuantum.
  • Oracle dan kuorum harga — pengiriman observasi, penolakan pencilan berbasis MAD, amplop harga tersertifikasi, dan jalur apa pun yang membuat transaksi bisa membaca harga yang tidak dikomit dalam peristiwa konsensus yang sama.
  • Bridge lintas chain — alur deposit dan penarikan yang diatestasi validator, kontrak bridge on-chain di chain tujuan yang didukung, proses threshold signing dan manajemen kunci, serta kontrol operasional di sekitarnya.
  • Mesin trading — matching, penetapan harga mark, kaskade likuidasi, dana asuransi, ADL, penyelesaian funding, dan pipeline risiko yang native di protokol.
  • Permukaan API publik — endpoint REST dan WebSocket, autentikasi, penandatanganan, pembatasan laju permintaan, dan jalur kode apa pun yang bisa dijangkau dari internet.
  • Perangkat lunak validator — biner node, penanganan kunci, transport peer-to-peer, dan alat operasional apa pun yang dijalankan validator di produksi.

Di luar ruang lingkup

Kategori berikut secara eksplisit dikecualikan dari program bounty. Laporan terhadap target ini akan diakui penerimaannya tetapi tidak berhak atas hadiah.
  • Serangan denial-of-service volumetrik terhadap infrastruktur validator atau endpoint RPC publik. Pertahanannya ada pada mitigasi operasional di tepi jaringan, bukan pada patch protokol.
  • Masalah pada perangkat lunak, dependensi, atau layanan pihak ketiga yang tidak dikendalikan Intention.
  • Temuan yang bergantung pada akses fisik ke perangkat keras validator, rekayasa sosial terhadap karyawan Intention Labs, atau serangan rantai pasok terhadap alat yang dipakai tim secara internal.
  • Self-XSS, pemalsuan konten tanpa dampak keamanan, header keamanan yang hilang, dan masalah berdampak rendah lain terhadap situs pemasaran atau situs dokumentasi ini.
  • Bug pada perangkat lunak yang sudah resmi dipensiunkan dan tidak lagi berjalan di validator mana pun atau di layanan produksi mana pun.
  • Serangan teoretis yang menuntut prakondisi tak masuk akal (misalnya 51% stake jujur berhasil dibobol) tanpa jalur konkret untuk memicu prakondisi itu.

Klasifikasi tingkat keparahan

Temuan dinilai pada skala empat tier. Nilainya ditentukan oleh kombinasi dampak (apa yang bisa dicapai penyerang) dan kemungkinan (seberapa realistis skenario serangannya, termasuk prakondisi dan sumber daya yang dibutuhkan). Aset yang terancam adalah faktor dampak yang dominan untuk setiap temuan yang menyentuh dana pengguna. Tingkat keparahan ditetapkan oleh tim keamanan Intention dengan berkonsultasi kepada pelapor. Tim akan menjelaskan penilaiannya secara tertulis pada setiap temuan, dan pelapor dapat menyanggah penilaian itu dengan bukti baru.

Rentang hadiah

Semua hadiah bounty dibayarkan dalam USDC ke alamat wallet yang ditunjuk pelapor. Tidak ada token native yang terlibat. Rentang ini masih berupa placeholder sampai program dibuka. Matriks finalnya akan dipublikasikan di halaman ini ketika rilis teraudit pertama dikirimkan. Beberapa aturan berlaku untuk setiap pembayaran:
  • Satu bounty per kerentanan unik. Jika akar masalah yang sama menghasilkan beberapa temuan, tim menggabungkannya menjadi satu hadiah pada tingkat keparahan tertinggi yang berlaku.
  • Pelapor pertama yang menang. Laporan duplikat atas masalah yang sudah dalam triase diakui penerimaannya tetapi tidak diberi hadiah.
  • Tidak ada hadiah untuk masalah yang sudah diketahui. Temuan yang cocok dengan item yang sudah ada di backlog internal tim keamanan atau sudah dicakup audit yang dipublikasikan tidak memenuhi syarat. Tim akan membagikan rujukan yang relevan bila hal ini terjadi.
  • Hadiah bergantung pada kerja sama. Hadiah batal jika Anda mengungkap ke publik sebelum perbaikan, mengeksploitasi melampaui proof of concept minimal, atau menimbulkan kerugian bagi pengguna.

Aturan main

Peneliti yang mengikuti program ini menyetujui batasan berikut. Batasan ini ada untuk melindungi pengguna, melindungi peneliti lain, dan menjaga agar program ini tetap bisa dijalankan Intention.
  • Dilarang menguji produksi dengan dana pengguna sungguhan. Gunakan testnet publik (setelah berjalan) atau fork privat. Jika temuan hanya bisa direproduksi di produksi, hubungi contact@intention.xyz lebih dulu dan jangan jalankan proof of concept sampai tim keamanan mengakui permintaan itu.
  • Dilarang melakukan rekayasa sosial. Jangan menyasar karyawan Intention Labs, kontraktor, validator, atau mitra dengan phishing, pretexting, atau serangan sosial lain.
  • Dilarang melakukan serangan volumetrik. Tidak ada denial-of-service dengan banjir trafik, tidak ada serangan penghabisan sumber daya terhadap infrastruktur bersama.
  • Hanya proof of concept minimal. Tunjukkan dampaknya dengan tindakan sekecil mungkin. Jangan mengeksfiltrasi data pengguna, jangan memindahkan dana melebihi jumlah yang dibutuhkan untuk membuktikan masalahnya, dan jangan bertahan di dalam sistem setelah proof of concept selesai.
  • Dilarang mengungkap ke publik sebelum perbaikan. Pengungkapan terkoordinasi adalah standarnya. Tim keamanan akan bekerja sama dengan Anda menyusun linimasa pengungkapan publik setelah perbaikannya di-deploy.
  • Patuhi hukum yang berlaku. Ketentuan safe harbor di bawah berlaku untuk riset beriktikad baik yang dilakukan menurut aturan ini. Kegiatan yang melanggar undang-undang penyalahgunaan komputer di yurisdiksi mana pun yang relevan tidak dilindungi.

Cara mengirimkan temuan

1

Menyiapkan laporan

Laporan yang lengkap memuat: deskripsi tertulis yang jelas tentang kerentanannya, komponen dan versi yang terdampak, langkah reproduksi satu per satu, proof of concept minimal (kode atau hash transaksi), dampak yang menurut Anda ditimbulkan oleh masalah itu, dan usulan perbaikan bila ada. Makin jelas laporannya, makin cepat triase berjalan.
2

Mengirim ke contact@intention.xyz

Kirim laporan lewat email ke contact@intention.xyz dengan Security pada baris subjek. Kunci PGP untuk pengiriman terenkripsi akan dipublikasikan bersama peluncuran program — sampai saat itu, kirim email awal dalam teks biasa dan tim akan memindahkan detail sensitif ke kanal terenkripsi pada pertukaran pesan pertama. Jangan memublikasikan bagian mana pun dari temuan itu sebelum tim mengakui penerimaannya.
3

Menerima konfirmasi dalam 48 jam

Tim keamanan mengonfirmasi penerimaan setiap laporan dalam dua hari kerja. Konfirmasi itu menegaskan laporan sudah masuk, menanyakan informasi yang kurang, dan menunjuk penanggung jawab triase. Jika setelah 72 jam Anda belum menerima konfirmasi, kirim ulang.
4

Triase dan perbaikan

Temuan yang tervalidasi masuk ke tahap perbaikan. Tim keamanan bekerja dengan pemilik area rekayasa terkait untuk merilis perbaikan, dan membagikan kemajuannya kepada pelapor secara berkala. Tim mungkin meminta klarifikasi atau langkah reproduksi tambahan; balasan biasanya tiba dalam satu hari kerja.
5

Hadiah dan pengungkapan

Setelah perbaikan di-deploy dan masalahnya tidak lagi bisa dieksploitasi, hadiah dibayarkan dalam USDC ke alamat yang diberikan pelapor. Pelapor dicantumkan dalam post-mortem dan pengungkapan lanjutan mana pun dengan persetujuannya. Post-mortem lengkap dipublikasikan bila hal itu tidak membuat pengguna terpapar risiko sisa.

Safe harbor

Riset keamanan beriktikad baik yang dilakukan dalam aturan di atas tidak akan dituntut secara hukum oleh Intention Labs. Komitmen safe harbor mencakup peneliti yang:
  • Tetap berada dalam ruang lingkup dan aturan main pada halaman ini
  • Tidak mengakses, mengubah, atau menghancurkan data pengguna melampaui apa yang benar-benar dibutuhkan untuk menunjukkan dampak
  • Melaporkan temuan secara privat dan mengikuti linimasa pengungkapan terkoordinasi
  • Tidak mengeksploitasi temuan untuk keuntungan pribadi atau tujuan apa pun di luar program bounty
Kegiatan yang berada di luar aturan ini — misalnya mengeksfiltrasi saldo pengguna, menyandera temuan demi tebusan, atau mengumumkannya ke publik sebelum perbaikan — tidak dicakup safe harbor dan dapat berujung pada tindakan hukum, terlepas dari sahih tidaknya temuan itu sendiri. Ketentuan hukum yang spesifik akan menyertai peluncuran resmi program dan akan ditautkan dari halaman ini.
Program bounty belum resmi dibuka. Tetap laporkan apa pun yang Anda temukan. Setiap temuan sah yang diungkapkan secara bertanggung jawab selama masa prapeluncuran akan dihormati di bawah kerangka pada halaman ini, dan pelapornya akan dibayar dengan matriks yang sama ketika program mulai berjalan.

Kontak

Email: contact@intention.xyz. Cantumkan Security pada baris subjek untuk laporan kerentanan; hal lain — pertanyaan dukungan, pers, kemitraan, atau pertanyaan tentang program yang bukan pengungkapan — dikirim ke alamat yang sama tanpa kata itu. Terima kasih sudah meluangkan waktu untuk memeriksanya. Protokol ini menjadi lebih baik berkat setiap peneliti jujur yang membacanya.