現在のステータス
第三者セキュリティレビューの対象となっているコンポーネントはクロスチェーンブリッジです。スコープには、外部チェーン上のコントラクトと、その背後にある署名インフラが含まれます。すなわちカストディ、署名検証、2段階の出金経路とその異議申立期間、チェーン境界をまたぐバリデータ集合の伝播です。
ブリッジを優先したのは意図的です。セキュリティモデルがネットワーク自身のものではない唯一のコンポーネントだからです。その半分は別のチェーンの上で、そのチェーン固有のバリデータと固有の障害モードのもとで動きます。侵害が最も直接的に資金の喪失につながる場所でもあります。プロトコルの他の部分はブロックをリプレイすれば検証できますが、外部チェーン上のブリッジコントラクトはそうではありません。
監査人と報告書は、完了時にスコープと指摘事項とともにここで公開します。
報告書が公開されたときの読み方
有用な監査は3つの問いに答えます。何がスコープに入っていたか、レビュー担当者が実際に何を調べたか、公開時点で何が未解決のまま残っているかです。ここで公開する報告書は、いずれもこの3点を明示します。- スコープはコミットハッシュと、列挙されたコンポーネントの一覧です。一覧にないファイルやコントラクトは監査されていません。
- 指摘事項は深刻度で分類されます。リスクを受容した指摘は省略せず、その根拠と緩和策を併記します。
- 監査以降の差分は別途追跡します。監査後に監査対象コードへ加えられた変更には印が付くため、公開済みの報告書が現在動いているシステムをまだ記述しているかどうかを判断できます。
継続的なレビュー
ある時点を切り取った監査は、継続的に走っている統制の上に乗っています。- カーネル、コンセンサス、ブリッジのあらゆる変更に対するレビューゲート
- マッチング、リスク、決済の各状態機械に対するファジングとプロパティベーステスト。コミット済みブロックをリプレイして結果をバイト単位で比較する決定性チェックを含む
- 独立したエンジンビルド間での差分テスト。乖離はテストの失敗ではなく、コンセンサスのバグとして扱う
- 継続的な外部カバレッジのための公開バグバウンティ
次に読む
バグバウンティ
スコープ、深刻度、脆弱性の報告方法です。
リスク開示
何が依然として晒されているのかを、率直に述べています。
ブリッジ
レビュー対象のコンポーネントと、その信頼前提がどこにあるのかです。
マイルストーン
提供済みのものと、この先の日付で解禁されるものです。
監査のスコープや個別の指摘事項についての問い合わせは
contact@intention.xyz宛に送ってください。脆弱性の開示はここではなく、バグバウンティのページに記載の手順に従ってください。