Диапазоны вознаграждений ниже предварительные и будут заменены окончательными значениями, когда программа запустится вместе с первым проаудированным релизом. Объём, модель серьёзности и правила подачи не предварительные — это правила, которым нужно следовать уже сегодня.
Объём
Что входит в объём
В объём по умолчанию входит всё, что злоумышленник мог бы использовать, чтобы украсть средства пользователей, остановить протокол, повредить финализированное состояние или сломать свойства, на которых держится архитектура: воспроизводимое исполнение, цены, сертифицированные в том же блоке, который их потребляет, риск, который считается атомарно с сопоставлением, изменения состояния, которые прослеживаются до вызвавшей их транзакции. Конкретно:- IntentionKernel — семантика исполнения, замкнутый набор инструкций, дисциплина упорядочивания, побайтовая детерминированность. Всё, из-за чего исполнение у одного валидатора может разойтись с исполнением у другого или транзакция может дать эффект, которого нет в спецификации протокола.
- IntentionBFT — безопасность и живучесть консенсуса, выбор лидера, канонические обязательства по упорядочиванию, агрегация подписей и путь миграции на постквантовую криптографию.
- Оракул и ценовой кворум — подача наблюдений, отбраковка выбросов на основе MAD, конверт сертифицированной цены и любой путь, по которому транзакция может прочитать цену, не зафиксированную в том же событии консенсуса.
- Межблокчейновый мост — сценарии депозита и вывода средств с аттестацией валидаторами, ончейн-контракты моста на поддерживаемых целевых блокчейнах, пороговая подпись и процесс управления ключами, а также организационные меры контроля вокруг них.
- Торговый движок — сопоставление, маркировочное ценообразование, каскады ликвидаций, страховой фонд, ADL, расчёт финансирования и риск-контур на уровне протокола.
- Публичные поверхности API — эндпоинты REST и WebSocket, аутентификация, подписывание, ограничение частоты запросов и любой путь в коде, достижимый из интернета.
- Программное обеспечение валидатора — бинарник узла, работа с ключами, одноранговый транспорт и любой эксплуатационный инструмент, который валидатор запускает в продакшене.
Что в объём не входит
Следующие категории явно исключены из программы. Отчёты по этим целям будут приняты к сведению, но вознаграждение за них не полагается.- Объёмные атаки типа «отказ в обслуживании» на инфраструктуру валидаторов или на публичные эндпоинты RPC. Защита от них — в эксплуатационных мерах на границе сети, а не в патчах протокола.
- Проблемы в стороннем программном обеспечении, зависимостях или сервисах, которые Intention не контролирует.
- Находки, для которых нужен физический доступ к оборудованию валидаторов, социальная инженерия против сотрудников Intention Labs или атака на цепочку поставок инструментов, которыми команда пользуется внутри.
- Self-XSS, подмена контента без влияния на безопасность, отсутствующие заголовки безопасности и другие малозначимые проблемы маркетингового сайта или этого сайта документации.
- Баги в программном обеспечении, которое официально выведено из эксплуатации и больше не работает ни на одном валидаторе и ни в одном продакшен-сервисе.
- Теоретические атаки, которым нужны маловероятные предусловия (например, компрометация 51% честной доли), если конкретного пути создать эти предусловия нет.
Классификация серьёзности
Находки оцениваются по четырёхуровневой шкале. Оценка определяется сочетанием воздействия (чего может добиться атакующий) и вероятности (насколько реалистичен сценарий атаки, включая необходимые предусловия и ресурсы). Для любой находки, затрагивающей средства пользователей, главный фактор воздействия — объём активов под риском.
Серьёзность определяет команда безопасности Intention, консультируясь с автором отчёта. По каждой находке команда письменно объясняет свою оценку, и автор отчёта может её оспорить, предъявив новые свидетельства.
Диапазоны вознаграждений
Все вознаграждения выплачиваются в USDC на адрес кошелька, указанный автором отчёта. Никакого собственного токена здесь нет.
Диапазоны — заглушки до открытия программы. Итоговая матрица будет опубликована на этой странице, когда выйдет первый проаудированный релиз.
К каждой выплате применяется несколько правил:
- Одна выплата на одну уникальную уязвимость. Если одна и та же первопричина порождает несколько находок, команда объединяет их в одну выплату по наивысшей применимой серьёзности.
- Побеждает тот, кто сообщил первым. Повторные отчёты о проблеме, уже находящейся в разборе, принимаются к сведению, но не вознаграждаются.
- За известные проблемы вознаграждения нет. Находки, совпадающие с тем, что уже есть во внутреннем бэклоге команды безопасности или уже покрыто опубликованным аудитом, не оплачиваются. В таком случае команда даст соответствующую ссылку.
- Вознаграждение зависит от сотрудничества. Публичное раскрытие до устранения, эксплуатация сверх минимального доказательства концепции или любой вред пользователям аннулируют вознаграждение.
Правила участия
Исследователи, участвующие в программе, соглашаются со следующими ограничениями. Они существуют, чтобы защитить пользователей, защитить других исследователей и сохранить программу такой, чтобы Intention мог вести её и дальше.- Никаких тестов на продакшене с реальными средствами пользователей. Используйте публичный тестнет (когда он заработает) или приватный форк. Если находка воспроизводится только на продакшене, сначала напишите на
contact@intention.xyzи не выполняйте доказательство концепции, пока команда безопасности не подтвердит получение запроса. - Никакой социальной инженерии. Не атакуйте сотрудников Intention Labs, подрядчиков, валидаторов или партнёров фишингом, претекстингом и другими социальными атаками.
- Никаких объёмных атак. Никакого отказа в обслуживании через залив трафиком, никакого исчерпания ресурсов общей инфраструктуры.
- Только минимальное доказательство концепции. Демонстрируйте воздействие минимально возможным действием. Не выгружайте пользовательские данные, не двигайте средства сверх суммы, необходимой для доказательства проблемы, и не оставайтесь в системе после того, как доказательство концепции завершено.
- Никакого публичного раскрытия до устранения. По умолчанию раскрытие скоординированное. После развёртывания исправления команда безопасности согласует с вами график публичного раскрытия.
- Соблюдайте применимое право. Положение о безопасной гавани ниже распространяется на добросовестные исследования, которые ведутся по этим правилам. Действия, нарушающие законы о неправомерном использовании компьютеров в любой применимой юрисдикции, защитой не покрываются.
Как отправить находку
1
Подготовьте отчёт
Полный отчёт включает: понятное письменное описание уязвимости, затронутый компонент и версию, пошаговое воспроизведение, минимальное доказательство концепции (код или хеши транзакций), какое воздействие, по вашему мнению, у этой проблемы, и любые предложения по устранению. Чем яснее отчёт, тем быстрее идёт разбор.
2
Отправьте на contact@intention.xyz
Отправьте отчёт письмом на
contact@intention.xyz, указав Security в теме письма. Ключ PGP для зашифрованных отправлений будет опубликован вместе с запуском программы; до тех пор отправляйте первое письмо открытым текстом, а команда переведёт чувствительные детали в зашифрованный канал уже на первом обмене. Не публикуйте никакую часть находки до того, как команда подтвердит её получение.3
Получите подтверждение в течение 48 часов
Команда безопасности подтверждает получение каждого отправления в течение двух рабочих дней. В подтверждении команда фиксирует получение, запрашивает недостающую информацию и называет ответственного за разбор. Если подтверждение не пришло через 72 часа, отправьте письмо повторно.
4
Разбор и устранение
Подтверждённые находки уходят в устранение. Команда безопасности работает с ответственными инженерами, чтобы выпустить исправление, и регулярно сообщает автору отчёта о прогрессе. Команда может попросить уточнений или дополнительных шагов воспроизведения; ответы обычно приходят в течение одного рабочего дня.
5
Вознаграждение и раскрытие
После того как исправление развёрнуто и проблема больше не эксплуатируется, вознаграждение выплачивается в USDC на адрес, который указал автор отчёта. Автор упоминается в разборе инцидента и в любом последующем раскрытии — с его согласия. Полные разборы инцидентов публикуются тогда, когда это не оставляет пользователей под остаточным риском.
Безопасная гавань
Если исследование безопасности ведётся добросовестно и в рамках правил выше, Intention Labs не станет преследовать вас в судебном порядке. Обязательство о безопасной гавани распространяется на исследователей, которые:- остаются в пределах объёма и правил участия с этой страницы;
- не получают доступ к пользовательским данным, не изменяют и не уничтожают их сверх строго необходимого для демонстрации воздействия;
- сообщают о находках приватно и соблюдают график скоординированного раскрытия;
- не используют находки ради личной выгоды или для любых целей за пределами программы.
Контакты
Почта:contact@intention.xyz. Для отчёта об уязвимости укажите Security в теме письма; всё остальное — вопросы поддержки, пресса, партнёрства или вопросы о программе, которые не являются раскрытием, — идёт на тот же адрес без этого слова в теме.
Спасибо, что нашли время посмотреть. Протокол становится лучше от каждого честного исследователя, который его читает.