Skip to main content
이 페이지는 보안 연구자를 위한 정문입니다. Intention의 협력적 공개(coordinated disclosure) 프로그램은 프로토콜의 취약점이 이곳에서 거래하는 사람들에게 쓰이기 전에 찾아내어 고치기 위해 존재합니다. Intention Labs는 진지한 연구자가 주문을 실행하는 결정론적 커널부터 담보를 보관하는 브릿지 컨트랙트까지 시스템의 모든 계층을 들여다봐 주기를 바라며, 실제로 무언가를 찾아냈을 때는 그에 걸맞게 지불할 생각입니다. 프로그램은 현재 공식화 작업 중입니다. 이 페이지에 설명한 프레임워크, 범위, 심각도 모델, 제출 절차는 감사를 마친 첫 메인넷 릴리스와 함께 가동될 실무 구조입니다. 구체적인 보상 금액은 프로그램이 공식 개시할 때까지 잠정으로 표시되지만 구조 자체는 확정되어 있으며, 출시 전 기간에 책임 있게 공개된 모든 정당한 발견 사항은 이 페이지의 프레임워크에 따라 인정됩니다.
아래 보상 구간은 잠정이며, 감사를 마친 첫 릴리스와 함께 프로그램이 개시될 때 최종 값으로 교체됩니다. 범위, 심각도 모델, 제출 규칙은 잠정이 아닙니다. 오늘 따라야 할 규칙이 바로 이것입니다.

범위

범위에 포함되는 것

악의적 행위자가 사용자 자금을 훔치거나, 프로토콜을 멈추거나, 확정된 상태를 훼손하거나, 아키텍처가 기대고 있는 성질을 깨는 데 쓸 수 있는 것이라면 기본적으로 모두 범위에 포함됩니다. 여기서 말하는 성질은 재현 가능한 실행, 가격을 소비하는 블록 안에서 인증되는 가격, 매칭과 원자적으로 함께 돌아가는 리스크 처리, 원인이 된 트랜잭션까지 되짚을 수 있는 상태 변경입니다. 구체적으로는 다음과 같습니다.
  • IntentionKernel: 실행 의미론, 닫힌 세계 명령어 집합, 시퀀싱 규율, 바이트 결정성. 한 검증자의 실행이 다른 검증자와 갈라지게 만드는 모든 것, 또는 프로토콜 명세에 없는 효과를 트랜잭션이 일으키게 만드는 모든 것.
  • IntentionBFT: 합의 안전성과 활성, 리더 선출, 정준 시퀀싱 커밋, 서명 집계, 그리고 포스트 양자 마이그레이션 경로.
  • 오라클과 가격 정족수: 관측치 제출, MAD 기반 이상치 제거, 인증 가격 범위, 그리고 같은 합의 이벤트에서 확정되지 않은 가격을 트랜잭션이 읽게 하는 모든 경로.
  • 크로스체인 브릿지: 검증자 어테스테이션 기반 입금 및 출금 흐름, 지원되는 목적지 체인의 온체인 브릿지 컨트랙트, 임계 서명과 키 관리 절차, 그리고 그 주위의 운영 통제.
  • 트레이딩 엔진: 매칭, 마크 가격 산정, 청산 연쇄, 보험 기금, ADL, 펀딩 정산, 그리고 프로토콜 네이티브 리스크 파이프라인.
  • 공개 API 영역: REST 및 WebSocket 엔드포인트, 인증, 서명, 요청 속도 제한, 그리고 인터넷에서 도달 가능한 모든 코드 경로.
  • 검증자 소프트웨어: 노드 바이너리, 키 처리, 피어 투 피어 전송, 그리고 검증자가 프로덕션에서 운영하는 모든 도구.

범위에서 제외되는 것

다음 범주는 바운티 프로그램에서 명시적으로 제외됩니다. 이런 대상에 대한 제보는 접수 확인은 하지만 보상 대상은 아닙니다.
  • 검증자 인프라나 공개 RPC 엔드포인트를 겨냥한 대량 트래픽 서비스 거부 공격. 이에 대한 방어는 프로토콜 패치가 아니라 네트워크 경계의 운영적 완화에 있습니다.
  • Intention이 통제하지 않는 제3자 소프트웨어, 의존성, 서비스의 문제.
  • 검증자 하드웨어에 대한 물리적 접근, Intention Labs 직원을 겨냥한 사회공학, 팀이 내부적으로 쓰는 도구에 대한 공급망 공격에 의존하는 발견 사항.
  • 마케팅 사이트나 이 문서 사이트를 대상으로 한 Self-XSS, 보안 영향이 없는 콘텐츠 스푸핑, 누락된 보안 헤더, 그 밖의 영향이 작은 문제.
  • 공식적으로 폐기되어 어떤 검증자에서도, 어떤 프로덕션 서비스에서도 더 이상 돌아가지 않는 소프트웨어의 버그.
  • 일어나기 어려운 전제 조건(예를 들어 정직한 지분 51%의 침해)을 요구하면서 그 전제 조건을 성립시킬 구체적 경로가 없는 이론적 공격.

심각도 분류

발견 사항은 네 등급으로 평가합니다. 등급은 영향도(공격자가 무엇을 달성할 수 있는지)와 가능성(필요한 전제 조건과 자원을 포함해 공격 시나리오가 얼마나 현실적인지)의 조합으로 결정됩니다. 사용자 자금에 닿는 발견 사항에서는 위험에 놓인 자산 규모가 영향도를 지배하는 요인입니다. 심각도는 Intention 보안팀이 제보자와 협의해 결정합니다. 팀은 모든 발견 사항에 대해 등급의 근거를 서면으로 설명하며, 제보자는 새로운 증거로 등급에 이의를 제기할 수 있습니다.

보상 구간

모든 바운티 보상은 제보자가 지정한 지갑 주소로 USDC로 지급됩니다. 네이티브 토큰은 관여하지 않습니다. 구간은 프로그램이 열릴 때까지 자리표시자입니다. 최종 기준표는 감사를 마친 첫 릴리스가 출시될 때 이 페이지에 공개됩니다. 모든 지급에 적용되는 규칙이 몇 가지 있습니다.
  • 고유한 취약점 하나당 바운티 하나. 같은 근본 원인에서 여러 발견 사항이 나오면, 팀은 이를 적용 가능한 최고 심각도로 묶어 하나의 보상으로 지급합니다.
  • 먼저 제보한 사람이 우선입니다. 이미 분류 중인 문제에 대한 중복 제보는 접수 확인은 하지만 보상하지 않습니다.
  • 이미 알려진 문제에는 보상하지 않습니다. 보안팀의 내부 백로그에 이미 올라 있거나 공개된 감사가 이미 다룬 항목과 일치하는 발견 사항은 대상이 아닙니다. 이런 경우 팀이 해당 근거를 공유합니다.
  • 보상은 협조를 전제로 합니다. 수정 전 공개, 최소 개념 증명을 넘어서는 악용, 사용자에게 끼친 모든 피해는 보상을 무효로 만듭니다.

준수 규칙

프로그램에 참여하는 연구자는 다음 제약에 동의합니다. 이 제약은 사용자를 보호하고, 다른 연구자를 보호하며, Intention이 프로그램을 계속 운영할 수 있게 하기 위해 존재합니다.
  • 실제 사용자 자금이 있는 프로덕션을 대상으로 테스트하지 마십시오. 공개 테스트넷(가동 중일 때)이나 비공개 포크를 사용하십시오. 프로덕션에서만 재현되는 발견 사항이라면 먼저 contact@intention.xyz로 연락하고, 보안팀이 그 요청을 확인하기 전에는 개념 증명을 실행하지 마십시오.
  • 사회공학을 시도하지 마십시오. Intention Labs 직원, 계약자, 검증자, 파트너를 대상으로 피싱, 사칭, 그 밖의 사회공학 공격을 하지 마십시오.
  • 대량 트래픽 공격을 하지 마십시오. 트래픽 폭주 서비스 거부 공격, 공유 인프라에 대한 자원 고갈 공격은 금지됩니다.
  • 개념 증명은 최소한으로만 수행하십시오. 가능한 한 작은 동작으로 영향을 입증하십시오. 사용자 데이터를 빼내지 말고, 문제를 입증하는 데 필요한 금액을 넘겨 자금을 옮기지 말고, 개념 증명이 끝난 뒤 시스템에 머무르지 마십시오.
  • 수정 전에는 공개하지 마십시오. 기본 원칙은 협력적 공개입니다. 수정이 배포되면 보안팀이 제보자와 함께 공개 일정을 정합니다.
  • 관련 법률을 준수하십시오. 아래의 세이프 하버 조항은 이 규칙에 따라 선의로 수행된 연구에 적용됩니다. 관련 관할권의 컴퓨터 오남용 법률을 위반하는 행위는 보호받지 못합니다.

제출 방법

1

보고서를 준비합니다

완전한 보고서에는 다음이 들어갑니다. 취약점에 대한 명확한 서술, 영향을 받는 구성 요소와 버전, 단계별 재현 절차, 최소 개념 증명(코드 또는 트랜잭션 해시), 해당 문제가 갖는다고 판단한 영향, 그리고 제안하는 수정 방안입니다. 보고서가 명확할수록 분류가 빨라집니다.
2

contact@intention.xyz로 보냅니다

제목에 Security를 넣어 contact@intention.xyz로 보고서를 이메일로 보내십시오. 암호화 제출을 위한 PGP 키는 프로그램 개시와 함께 공개됩니다. 그때까지는 첫 메일을 평문으로 보내면, 팀이 첫 회신 과정에서 민감한 세부 내용을 암호화된 채널로 옮깁니다. 팀이 접수를 확인하기 전에는 발견 사항의 어떤 부분도 공개하지 마십시오.
3

48시간 이내에 접수 확인을 받습니다

보안팀은 모든 제출에 대해 영업일 기준 2일 이내에 접수를 확인합니다. 접수 확인은 수신 사실을 알리고, 빠진 정보를 요청하며, 분류 담당자를 배정합니다. 72시간이 지나도 접수 확인을 받지 못했다면 다시 보내 주십시오.
4

분류와 수정

검증된 발견 사항은 수정 단계로 넘어갑니다. 보안팀은 해당 엔지니어링 담당자와 함께 수정을 배포하고, 진행 상황을 제보자에게 정기적으로 공유합니다. 팀이 추가 설명이나 재현 절차를 요청할 수 있으며, 회신은 대체로 영업일 하루 안에 도착합니다.
5

보상과 공개

수정이 배포되고 문제가 더 이상 악용될 수 없게 되면, 제보자가 알려 준 주소로 USDC 보상을 지급합니다. 제보자는 동의를 받아 사후 분석과 이후의 공개 자료에 이름이 실립니다. 사후 분석 전문은 사용자에게 잔여 위험을 노출하지 않는 경우에 공개합니다.

세이프 하버

위 규칙 안에서 선의로 수행된 보안 연구에 대해 Intention Labs는 법적 조치를 취하지 않습니다. 세이프 하버 약속이 적용되는 연구자는 다음을 지킨 경우입니다.
  • 이 페이지의 범위와 준수 규칙 안에 머무는 경우
  • 영향을 입증하는 데 꼭 필요한 범위를 넘어 사용자 데이터에 접근하거나 변경하거나 파괴하지 않는 경우
  • 발견 사항을 비공개로 제보하고 협력적 공개 일정을 따르는 경우
  • 발견 사항을 개인적 이익이나 바운티 프로그램 밖의 목적으로 악용하지 않는 경우
사용자 잔액을 빼내는 것, 발견 사항을 인질로 삼는 것, 수정 전에 공개하는 것처럼 이 규칙을 벗어나는 행위는 세이프 하버의 보호를 받지 못하며, 발견 사항 자체의 유효성과 무관하게 법적 조치로 이어질 수 있습니다. 구체적인 법률 문안은 프로그램의 공식 개시와 함께 제공되며 이 페이지에서 링크됩니다.
바운티 프로그램은 아직 공식적으로 열리지 않았습니다. 그래도 발견한 것이 있으면 제보해 주십시오. 출시 전 기간에 책임 있게 공개된 모든 정당한 발견 사항은 이 페이지의 프레임워크에 따라 인정되며, 프로그램이 가동되면 제보자는 동일한 기준표에 따라 보상을 받습니다.

연락처

이메일: contact@intention.xyz. 취약점 제보는 제목에 Security를 넣으십시오. 고객 지원, 언론, 파트너십, 제보가 아닌 프로그램 관련 질문 등 그 밖의 문의는 그 표시 없이 같은 주소로 보내면 됩니다. 시간을 내어 살펴봐 주셔서 감사합니다. 정직한 연구자가 한 명 읽을 때마다 프로토콜은 더 나아집니다.