Skip to main content
Эта страница — парадный вход для исследователей безопасности. Программа скоординированного раскрытия Intention существует, чтобы находить и устранять уязвимости протокола до того, как их применят против людей, которые на нём торгуют. Мы хотим, чтобы серьёзные исследователи смотрели на каждый слой системы — от детерминированного ядра, которое исполняет ордера, до контрактов моста, где лежит обеспечение, — и готовы платить соответственно, когда они находят что-то настоящее. Сейчас программа оформляется. Схема, объём, модель серьёзности и процесс подачи, описанные на этой странице, — это рабочая структура, которая заработает вместе с первым проаудированным релизом мейннета. Конкретные суммы вознаграждений помечены как предварительные до официального открытия программы, но сама структура уже устоялась, и любая законная находка, раскрытая ответственно в период до запуска, будет учтена по схеме с этой страницы.
Диапазоны вознаграждений ниже предварительные и будут заменены окончательными значениями, когда программа запустится вместе с первым проаудированным релизом. Объём, модель серьёзности и правила подачи не предварительные — это правила, которым нужно следовать уже сегодня.

Объём

Что входит в объём

В объём по умолчанию входит всё, что злоумышленник мог бы использовать, чтобы украсть средства пользователей, остановить протокол, повредить финализированное состояние или сломать свойства, на которых держится архитектура: воспроизводимое исполнение, цены, сертифицированные в том же блоке, который их потребляет, риск, который считается атомарно с сопоставлением, изменения состояния, которые прослеживаются до вызвавшей их транзакции. Конкретно:
  • IntentionKernel — семантика исполнения, замкнутый набор инструкций, дисциплина упорядочивания, побайтовая детерминированность. Всё, из-за чего исполнение у одного валидатора может разойтись с исполнением у другого или транзакция может дать эффект, которого нет в спецификации протокола.
  • IntentionBFT — безопасность и живучесть консенсуса, выбор лидера, канонические обязательства по упорядочиванию, агрегация подписей и путь миграции на постквантовую криптографию.
  • Оракул и ценовой кворум — подача наблюдений, отбраковка выбросов на основе MAD, конверт сертифицированной цены и любой путь, по которому транзакция может прочитать цену, не зафиксированную в том же событии консенсуса.
  • Межблокчейновый мост — сценарии депозита и вывода средств с аттестацией валидаторами, ончейн-контракты моста на поддерживаемых целевых блокчейнах, пороговая подпись и процесс управления ключами, а также организационные меры контроля вокруг них.
  • Торговый движок — сопоставление, маркировочное ценообразование, каскады ликвидаций, страховой фонд, ADL, расчёт финансирования и риск-контур на уровне протокола.
  • Публичные поверхности API — эндпоинты REST и WebSocket, аутентификация, подписывание, ограничение частоты запросов и любой путь в коде, достижимый из интернета.
  • Программное обеспечение валидатора — бинарник узла, работа с ключами, одноранговый транспорт и любой эксплуатационный инструмент, который валидатор запускает в продакшене.

Что в объём не входит

Следующие категории явно исключены из программы. Отчёты по этим целям будут приняты к сведению, но вознаграждение за них не полагается.
  • Объёмные атаки типа «отказ в обслуживании» на инфраструктуру валидаторов или на публичные эндпоинты RPC. Защита от них — в эксплуатационных мерах на границе сети, а не в патчах протокола.
  • Проблемы в стороннем программном обеспечении, зависимостях или сервисах, которые Intention не контролирует.
  • Находки, для которых нужен физический доступ к оборудованию валидаторов, социальная инженерия против сотрудников Intention Labs или атака на цепочку поставок инструментов, которыми команда пользуется внутри.
  • Self-XSS, подмена контента без влияния на безопасность, отсутствующие заголовки безопасности и другие малозначимые проблемы маркетингового сайта или этого сайта документации.
  • Баги в программном обеспечении, которое официально выведено из эксплуатации и больше не работает ни на одном валидаторе и ни в одном продакшен-сервисе.
  • Теоретические атаки, которым нужны маловероятные предусловия (например, компрометация 51% честной доли), если конкретного пути создать эти предусловия нет.

Классификация серьёзности

Находки оцениваются по четырёхуровневой шкале. Оценка определяется сочетанием воздействия (чего может добиться атакующий) и вероятности (насколько реалистичен сценарий атаки, включая необходимые предусловия и ресурсы). Для любой находки, затрагивающей средства пользователей, главный фактор воздействия — объём активов под риском. Серьёзность определяет команда безопасности Intention, консультируясь с автором отчёта. По каждой находке команда письменно объясняет свою оценку, и автор отчёта может её оспорить, предъявив новые свидетельства.

Диапазоны вознаграждений

Все вознаграждения выплачиваются в USDC на адрес кошелька, указанный автором отчёта. Никакого собственного токена здесь нет. Диапазоны — заглушки до открытия программы. Итоговая матрица будет опубликована на этой странице, когда выйдет первый проаудированный релиз. К каждой выплате применяется несколько правил:
  • Одна выплата на одну уникальную уязвимость. Если одна и та же первопричина порождает несколько находок, команда объединяет их в одну выплату по наивысшей применимой серьёзности.
  • Побеждает тот, кто сообщил первым. Повторные отчёты о проблеме, уже находящейся в разборе, принимаются к сведению, но не вознаграждаются.
  • За известные проблемы вознаграждения нет. Находки, совпадающие с тем, что уже есть во внутреннем бэклоге команды безопасности или уже покрыто опубликованным аудитом, не оплачиваются. В таком случае команда даст соответствующую ссылку.
  • Вознаграждение зависит от сотрудничества. Публичное раскрытие до устранения, эксплуатация сверх минимального доказательства концепции или любой вред пользователям аннулируют вознаграждение.

Правила участия

Исследователи, участвующие в программе, соглашаются со следующими ограничениями. Они существуют, чтобы защитить пользователей, защитить других исследователей и сохранить программу такой, чтобы Intention мог вести её и дальше.
  • Никаких тестов на продакшене с реальными средствами пользователей. Используйте публичный тестнет (когда он заработает) или приватный форк. Если находка воспроизводится только на продакшене, сначала напишите на contact@intention.xyz и не выполняйте доказательство концепции, пока команда безопасности не подтвердит получение запроса.
  • Никакой социальной инженерии. Не атакуйте сотрудников Intention Labs, подрядчиков, валидаторов или партнёров фишингом, претекстингом и другими социальными атаками.
  • Никаких объёмных атак. Никакого отказа в обслуживании через залив трафиком, никакого исчерпания ресурсов общей инфраструктуры.
  • Только минимальное доказательство концепции. Демонстрируйте воздействие минимально возможным действием. Не выгружайте пользовательские данные, не двигайте средства сверх суммы, необходимой для доказательства проблемы, и не оставайтесь в системе после того, как доказательство концепции завершено.
  • Никакого публичного раскрытия до устранения. По умолчанию раскрытие скоординированное. После развёртывания исправления команда безопасности согласует с вами график публичного раскрытия.
  • Соблюдайте применимое право. Положение о безопасной гавани ниже распространяется на добросовестные исследования, которые ведутся по этим правилам. Действия, нарушающие законы о неправомерном использовании компьютеров в любой применимой юрисдикции, защитой не покрываются.

Как отправить находку

1

Подготовьте отчёт

Полный отчёт включает: понятное письменное описание уязвимости, затронутый компонент и версию, пошаговое воспроизведение, минимальное доказательство концепции (код или хеши транзакций), какое воздействие, по вашему мнению, у этой проблемы, и любые предложения по устранению. Чем яснее отчёт, тем быстрее идёт разбор.
2

Отправьте на contact@intention.xyz

Отправьте отчёт письмом на contact@intention.xyz, указав Security в теме письма. Ключ PGP для зашифрованных отправлений будет опубликован вместе с запуском программы; до тех пор отправляйте первое письмо открытым текстом, а команда переведёт чувствительные детали в зашифрованный канал уже на первом обмене. Не публикуйте никакую часть находки до того, как команда подтвердит её получение.
3

Получите подтверждение в течение 48 часов

Команда безопасности подтверждает получение каждого отправления в течение двух рабочих дней. В подтверждении команда фиксирует получение, запрашивает недостающую информацию и называет ответственного за разбор. Если подтверждение не пришло через 72 часа, отправьте письмо повторно.
4

Разбор и устранение

Подтверждённые находки уходят в устранение. Команда безопасности работает с ответственными инженерами, чтобы выпустить исправление, и регулярно сообщает автору отчёта о прогрессе. Команда может попросить уточнений или дополнительных шагов воспроизведения; ответы обычно приходят в течение одного рабочего дня.
5

Вознаграждение и раскрытие

После того как исправление развёрнуто и проблема больше не эксплуатируется, вознаграждение выплачивается в USDC на адрес, который указал автор отчёта. Автор упоминается в разборе инцидента и в любом последующем раскрытии — с его согласия. Полные разборы инцидентов публикуются тогда, когда это не оставляет пользователей под остаточным риском.

Безопасная гавань

Если исследование безопасности ведётся добросовестно и в рамках правил выше, Intention Labs не станет преследовать вас в судебном порядке. Обязательство о безопасной гавани распространяется на исследователей, которые:
  • остаются в пределах объёма и правил участия с этой страницы;
  • не получают доступ к пользовательским данным, не изменяют и не уничтожают их сверх строго необходимого для демонстрации воздействия;
  • сообщают о находках приватно и соблюдают график скоординированного раскрытия;
  • не используют находки ради личной выгоды или для любых целей за пределами программы.
Действия за пределами этих правил — например, выгрузка балансов пользователей, удержание находки ради выкупа или публикация до устранения — безопасной гаванью не покрываются и могут привести к судебному иску независимо от того, насколько обоснована сама находка. Конкретные юридические формулировки появятся вместе с формальным запуском программы, и ссылка на них будет здесь.
Программа формально ещё не открыта. Всё равно сообщайте обо всём, что найдёте. Каждая законная находка, раскрытая ответственно в период до запуска, будет учтена по схеме с этой страницы, а автор отчёта получит выплату по той же матрице, когда программа заработает.

Контакты

Почта: contact@intention.xyz. Для отчёта об уязвимости укажите Security в теме письма; всё остальное — вопросы поддержки, пресса, партнёрства или вопросы о программе, которые не являются раскрытием, — идёт на тот же адрес без этого слова в теме. Спасибо, что нашли время посмотреть. Протокол становится лучше от каждого честного исследователя, который его читает.