以下の報奨金の範囲は暫定であり、監査を経た最初のリリースと同時にプログラムが開始される際に最終値へ置き換えられます。スコープ、深刻度モデル、提出ルールは暫定ではありません。これらは今日そのまま従うべきルールです。
スコープ
スコープ内
悪意ある攻撃者がユーザーの資金を盗み、プロトコルを停止させ、確定済みの状態を破壊し、あるいはアーキテクチャが依拠する性質を破るために使えるものは、すべて既定でスコープ内です。その性質とは、再現可能な実行、それを消費するブロックの中で認証される価格、マッチングと不可分に走るリスク処理、原因となったトランザクションまで辿れる状態変化です。具体的には次のとおりです。- [IntentionKernel](/ja/protocol/architecture/kernel):実行の意味論、閉世界の命令セット、順序付けの規律、バイト単位の決定性。あるバリデータの実行を別のバリデータの実行から乖離させるもの、またはプロトコル仕様にない効果をトランザクションに生じさせるもの全般。
- [IntentionBFT](/ja/protocol/architecture/intention-bft):コンセンサスの安全性とライブネス、リーダー選出、正規の順序付けのコミットメント、署名集約、ポスト量子暗号への移行経路。
- [オラクルと価格クォーラム](/ja/protocol/architecture/oracle):観測値の提出、MADに基づく外れ値の排除、認証済み価格のエンベロープ、同じコンセンサスイベントでコミットされていない価格をトランザクションに読ませてしまう経路全般。
- [クロスチェーンブリッジ](/ja/protocol/architecture/bridge):バリデータのアテステーションを伴う入出金フロー、対応する宛先チェーン上のオンチェーンブリッジコントラクト、しきい値署名と鍵管理のプロセス、それらを取り巻く運用統制。
- 取引エンジン:マッチング、マーク価格の算出、強制決済の連鎖、保険基金、ADL、資金調達の決済、プロトコルネイティブなリスクパイプライン。
- 公開APIの提供面:RESTとWebSocketのエンドポイント、認証、署名、レート制限、インターネットから到達可能なコードパス全般。
- バリデータソフトウェア:ノードのバイナリ、鍵の取り扱い、ピアツーピアのトランスポート、バリデータが本番で動かす運用ツール全般。
スコープ外
次のカテゴリはバウンティプログラムから明示的に除外されます。これらを対象とする報告は受領を確認しますが、報奨金の対象にはなりません。- バリデータのインフラや公開RPCエンドポイントに対する、物量によるサービス妨害攻撃。これらへの防御はプロトコルのパッチではなく、ネットワークエッジでの運用上の緩和策にあります。
- Intentionが管理していないサードパーティのソフトウェア、依存関係、サービスにおける問題。
- バリデータのハードウェアへの物理アクセス、Intention Labsの従業員に対するソーシャルエンジニアリング、チームが社内で使うツールへのサプライチェーン攻撃を前提とする指摘。
- マーケティングサイトやこのドキュメントサイトに対するSelf-XSS、セキュリティ上の影響がないコンテンツ偽装、セキュリティヘッダーの欠落、その他の影響の小さい問題。
- 正式に廃止され、どのバリデータでも、どの本番サービスでも動いていないソフトウェアのバグ。
- 起こりにくい前提条件(たとえば正直なステークの51%の侵害)を必要とし、その前提条件を成立させる具体的な道筋を示さない理論上の攻撃。
深刻度の分類
指摘は4段階で格付けされます。等級は影響度(攻撃者が何を達成できるか)と発生可能性(必要な前提条件やリソースを含め、攻撃シナリオがどれだけ現実的か)の組み合わせで決まります。ユーザーの資金に触れる指摘では、危険に晒される資産額が影響度の支配的な要因になります。
深刻度はIntentionのセキュリティチームが報告者と協議のうえ決定します。チームはすべての指摘について等級の理由を書面で説明し、報告者は新たな根拠を示して等級に異議を唱えられます。
報奨金の範囲
報奨金はすべて、報告者が指定するウォレットアドレスへUSDCで支払われます。ネイティブトークンは関与しません。
この範囲はプログラム開始までの仮置きです。最終的なマトリクスは、監査を経た最初のリリースの出荷時にこのページで公開します。
すべての支払いに共通するルールがいくつかあります。
- 固有の脆弱性1件につき報奨金1件。同じ根本原因から複数の指摘が生じた場合、チームはそれらを統合し、該当する最も高い深刻度で1件として支払います。
- 先に報告した人が優先。すでにトリアージ中の問題に対する重複報告は、受領を確認しますが報奨金の対象にはなりません。
- 既知の問題に報奨金は出ません。セキュリティチームの社内バックログにすでにある項目や、公開済みの監査でカバー済みの項目に一致する指摘は対象外です。該当する場合、チームは関連する参照先を共有します。
- 報奨金は協力を前提とします。修正前の公開、最小限の概念実証を超える悪用、ユーザーへの何らかの被害は、いずれも報奨金を無効にします。
実施ルール
プログラムに参加する研究者は、次の制約に同意するものとします。これらはユーザーを守り、他の研究者を守り、Intentionがこのプログラムを続けられる状態に保つために存在します。- 実際のユーザー資金がある本番環境でのテストは禁止。パブリックテストネット(稼働後)またはプライベートフォークを使ってください。本番環境でしか再現できない指摘の場合は、まず
contact@intention.xyzに連絡し、セキュリティチームが要請を受領するまで概念実証を実行しないでください。 - ソーシャルエンジニアリングは禁止。Intention Labsの従業員、業務委託先、バリデータ、パートナーを、フィッシングやプリテキスティングなどの手口の標的にしないでください。
- 物量攻撃は禁止。トラフィックを大量に流すサービス妨害や、共有インフラに対するリソース枯渇攻撃は行わないでください。
- 概念実証は最小限に。影響の実証は可能な限り小さな操作で行ってください。ユーザーデータを持ち出さないこと、問題の証明に必要な額を超えて資金を動かさないこと、概念実証の完了後にシステム上へ居座らないことを守ってください。
- 修正前の公開は禁止。協調的開示が既定です。修正がデプロイされた時点で、セキュリティチームが公開のスケジュールについて報告者と調整します。
- 適用される法令を遵守すること。以下のセーフハーバーの規定は、これらのルールのもとで行われる善意の研究に適用されます。関係する法域のコンピュータ不正使用に関する法律に違反する行為は保護されません。
提出方法
1
報告書を用意する
完全な報告書には次を含めてください。脆弱性の明確な文章による説明、影響を受けるコンポーネントとバージョン、手順を追った再現方法、最小限の概念実証(コードまたはトランザクションハッシュ)、その問題が持つと考える影響、修正案があればその内容です。報告が明確であるほど、トリアージは速く進みます。
2
contact@intention.xyzへ送る
件名にSecurityと入れて、報告書を
contact@intention.xyzへメールで送ってください。暗号化した提出のためのPGP鍵は、プログラム開始時に公開します。それまでは最初のメールを平文で送ってください。最初のやり取りの中で、チームが機微な内容を暗号化されたチャネルへ移します。チームが受領を確認するまで、指摘のいかなる部分も公開しないでください。3
48時間以内に受領確認を受け取る
セキュリティチームは、すべての提出に2営業日以内に受領を確認します。受領確認では、受け取ったことの確認、不足している情報の照会、トリアージ担当者の割り当てを行います。72時間経っても受領確認が届かない場合は、再送してください。
4
トリアージと修正
妥当と確認された指摘は修正の工程に進みます。セキュリティチームは担当のエンジニアリング責任者と協力して修正を出荷し、進捗を定期的に報告者へ共有します。チームから説明の補足や追加の再現手順を求めることがあります。返信は通常1営業日以内に届きます。
5
報奨金と公開
修正がデプロイされ、その問題が悪用できなくなった時点で、報告者が提供したアドレスへUSDCで報奨金を支払います。報告者の同意があれば、ポストモーテムおよびその後の公開において報告者をクレジットします。完全なポストモーテムは、公開してもユーザーを残存リスクへ晒さない場合に公開します。
セーフハーバー
上記のルールの範囲内で行われた善意のセキュリティ研究について、Intention Labsが法的措置を取ることはありません。セーフハーバーの約束が対象とするのは、次を満たす研究者です。- このページのスコープと実施ルールの範囲内に留まること
- 影響の実証に厳密に必要な範囲を超えて、ユーザーデータへアクセス、改変、破壊をしないこと
- 指摘を非公開で報告し、協調的開示のスケジュールに従うこと
- 指摘を私的な利益のために、またはバウンティプログラムの範囲を超えた目的のために悪用しないこと
連絡先
メール:contact@intention.xyz。脆弱性の報告は件名にSecurityと入れてください。それ以外(サポートに関する質問、報道、提携、開示ではないプログラムについての質問)は、件名なしで同じアドレスへ送ってください。
時間を割いて目を通してくれたことに感謝します。誠実な研究者が読むたびに、このプロトコルは良くなります。