> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# Bug bounty

> Программа скоординированного раскрытия Intention для исследователей безопасности: объём, классификация серьёзности, диапазоны вознаграждений, правила участия и как отправить находку.

Эта страница — парадный вход для исследователей безопасности. Программа скоординированного раскрытия Intention существует, чтобы находить и устранять уязвимости протокола до того, как их применят против людей, которые на нём торгуют. Мы хотим, чтобы серьёзные исследователи смотрели на каждый слой системы — от детерминированного ядра, которое исполняет ордера, до контрактов моста, где лежит обеспечение, — и готовы платить соответственно, когда они находят что-то настоящее.

Сейчас программа оформляется. Схема, объём, модель серьёзности и процесс подачи, описанные на этой странице, — это рабочая структура, которая заработает вместе с первым проаудированным релизом мейннета. Конкретные суммы вознаграждений помечены как предварительные до официального открытия программы, но сама структура уже устоялась, и **любая законная находка, раскрытая ответственно в период до запуска, будет учтена по схеме с этой страницы**.

<Note>
  Диапазоны вознаграждений ниже предварительные и будут заменены окончательными значениями, когда программа запустится вместе с первым проаудированным релизом. Объём, модель серьёзности и правила подачи не предварительные — это правила, которым нужно следовать уже сегодня.
</Note>

<h2 id="scope">
  Объём
</h2>

<h3 id="in-scope">
  Что входит в объём
</h3>

В объём по умолчанию входит всё, что злоумышленник мог бы использовать, чтобы украсть средства пользователей, остановить протокол, повредить финализированное состояние или сломать свойства, на которых держится архитектура: воспроизводимое [исполнение](/ru/protocol/architecture/kernel), [цены, сертифицированные в том же блоке, который их потребляет](/ru/protocol/architecture/oracle), [риск, который считается атомарно с сопоставлением](/ru/protocol/architecture/clearinghouse), [изменения состояния, которые прослеживаются до вызвавшей их транзакции](/ru/protocol/architecture/state/model). Конкретно:

* **[IntentionKernel](/ru/protocol/architecture/kernel)** — семантика исполнения, замкнутый набор инструкций, дисциплина упорядочивания, побайтовая детерминированность. Всё, из-за чего исполнение у одного валидатора может разойтись с исполнением у другого или транзакция может дать эффект, которого нет в спецификации протокола.
* **[IntentionBFT](/ru/protocol/architecture/intention-bft)** — безопасность и живучесть консенсуса, выбор лидера, канонические обязательства по упорядочиванию, агрегация подписей и путь миграции на постквантовую криптографию.
* **[Оракул и ценовой кворум](/ru/protocol/architecture/oracle)** — подача наблюдений, отбраковка выбросов на основе MAD, конверт сертифицированной цены и любой путь, по которому транзакция может прочитать цену, не зафиксированную в том же событии консенсуса.
* **[Межблокчейновый мост](/ru/protocol/architecture/bridge)** — сценарии депозита и вывода средств с аттестацией валидаторами, ончейн-контракты моста на поддерживаемых целевых блокчейнах, пороговая подпись и процесс управления ключами, а также организационные меры контроля вокруг них.
* **Торговый движок** — сопоставление, маркировочное ценообразование, каскады ликвидаций, страховой фонд, ADL, расчёт финансирования и риск-контур на уровне протокола.
* **Публичные поверхности API** — эндпоинты REST и WebSocket, аутентификация, подписывание, ограничение частоты запросов и любой путь в коде, достижимый из интернета.
* **Программное обеспечение валидатора** — бинарник узла, работа с ключами, одноранговый транспорт и любой эксплуатационный инструмент, который валидатор запускает в продакшене.

<h3 id="out-of-scope">
  Что в объём не входит
</h3>

Следующие категории явно исключены из программы. Отчёты по этим целям будут приняты к сведению, но вознаграждение за них не полагается.

* Объёмные атаки типа «отказ в обслуживании» на инфраструктуру валидаторов или на публичные эндпоинты RPC. Защита от них — в эксплуатационных мерах на границе сети, а не в патчах протокола.
* Проблемы в стороннем программном обеспечении, зависимостях или сервисах, которые Intention не контролирует.
* Находки, для которых нужен физический доступ к оборудованию валидаторов, социальная инженерия против сотрудников Intention Labs или атака на цепочку поставок инструментов, которыми команда пользуется внутри.
* Self-XSS, подмена контента без влияния на безопасность, отсутствующие заголовки безопасности и другие малозначимые проблемы маркетингового сайта или этого сайта документации.
* Баги в программном обеспечении, которое официально выведено из эксплуатации и больше не работает ни на одном валидаторе и ни в одном продакшен-сервисе.
* Теоретические атаки, которым нужны маловероятные предусловия (например, компрометация 51% честной доли), если конкретного пути создать эти предусловия нет.

<h2 id="severity-classification">
  Классификация серьёзности
</h2>

Находки оцениваются по четырёхуровневой шкале. Оценка определяется сочетанием **воздействия** (чего может добиться атакующий) и **вероятности** (насколько реалистичен сценарий атаки, включая необходимые предусловия и ресурсы). Для любой находки, затрагивающей средства пользователей, главный фактор воздействия — объём активов под риском.

| Уровень         | Что это значит                                                                                                                                                                      | Характерные примеры                                                                                                                                                                                                                                                                                                                                  |
| --------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Критический** | Прямая кража, безвозвратная потеря или несанкционированная эмиссия средств пользователей; нарушение безопасности консенсуса; подделка оракула, которую можно закрепить в состоянии. | Путь через ядро, по которому транзакция зачисляет средства на счёт, ничего за них не заплатив. Дефект агрегации подписей, из-за которого зафиксировать блок могут `$f$` валидаторов. Вывод через мост, который выпускает токены на целевом блокчейне без соответствующей блокировки.                                                                 |
| **Высокий**     | Потери, ограниченные частью пользователей или конкретным рынком; нарушение живучести консенсуса; грифинг-атаки на мост; целенаправленная принудительная ликвидация.                 | Путь в движке ликвидаций, который можно запустить против конкретной позиции без реального нарушения маржинального требования. Машина состояний моста, которую можно заклинить так, что вывод средств на один блокчейн перестаёт обрабатываться. Повышение привилегий в программном обеспечении валидатора, не доходящее до компрометации консенсуса. |
| **Средний**     | Прямой потери средств нет, но есть существенное нарушение гарантий протокола или эксплуатационной целостности.                                                                      | Несанкционированное чтение состояния, которое должно быть закрытым. Обход ограничения частоты запросов, заметно повышающий стоимость работы блокчейна. Способ заставить [поток исполнения](/ru/help/glossary) выдавать события, несогласованные с финализированным состоянием.                                                                       |
| **Низкий**      | Проблемы с ограниченным воздействием, без пути к потере средств или нарушению консенсуса.                                                                                           | Раскрытие информации без последствий. Несогласованные ответы об ошибках в публичном API. Мелкие операционные проблемы, из которых не выстроить эксплойт.                                                                                                                                                                                             |

Серьёзность определяет команда безопасности Intention, консультируясь с автором отчёта. По каждой находке команда письменно объясняет свою оценку, и автор отчёта может её оспорить, предъявив новые свидетельства.

<h2 id="reward-ranges">
  Диапазоны вознаграждений
</h2>

Все вознаграждения выплачиваются в **USDC** на адрес кошелька, указанный автором отчёта. Никакого собственного токена здесь нет.

| Уровень     | Предварительный диапазон вознаграждения |
| ----------- | --------------------------------------- |
| Критический | `TBD — high five to six figures`        |
| Высокий     | `TBD — mid four to low five figures`    |
| Средний     | `TBD — low four figures`                |
| Низкий      | `TBD — symbolic / swag`                 |

Диапазоны — заглушки до открытия программы. Итоговая матрица будет опубликована на этой странице, когда выйдет первый проаудированный релиз.

К каждой выплате применяется несколько правил:

* **Одна выплата на одну уникальную уязвимость.** Если одна и та же первопричина порождает несколько находок, команда объединяет их в одну выплату по наивысшей применимой серьёзности.
* **Побеждает тот, кто сообщил первым.** Повторные отчёты о проблеме, уже находящейся в разборе, принимаются к сведению, но не вознаграждаются.
* **За известные проблемы вознаграждения нет.** Находки, совпадающие с тем, что уже есть во внутреннем бэклоге команды безопасности или уже покрыто опубликованным аудитом, не оплачиваются. В таком случае команда даст соответствующую ссылку.
* **Вознаграждение зависит от сотрудничества.** Публичное раскрытие до устранения, эксплуатация сверх минимального доказательства концепции или любой вред пользователям аннулируют вознаграждение.

<h2 id="rules-of-engagement">
  Правила участия
</h2>

Исследователи, участвующие в программе, соглашаются со следующими ограничениями. Они существуют, чтобы защитить пользователей, защитить других исследователей и сохранить программу такой, чтобы Intention мог вести её и дальше.

* **Никаких тестов на продакшене с реальными средствами пользователей.** Используйте публичный тестнет (когда он заработает) или приватный форк. Если находка воспроизводится только на продакшене, сначала напишите на `contact@intention.xyz` и не выполняйте доказательство концепции, пока команда безопасности не подтвердит получение запроса.
* **Никакой социальной инженерии.** Не атакуйте сотрудников Intention Labs, подрядчиков, валидаторов или партнёров фишингом, претекстингом и другими социальными атаками.
* **Никаких объёмных атак.** Никакого отказа в обслуживании через залив трафиком, никакого исчерпания ресурсов общей инфраструктуры.
* **Только минимальное доказательство концепции.** Демонстрируйте воздействие минимально возможным действием. Не выгружайте пользовательские данные, не двигайте средства сверх суммы, необходимой для доказательства проблемы, и не оставайтесь в системе после того, как доказательство концепции завершено.
* **Никакого публичного раскрытия до устранения.** По умолчанию раскрытие скоординированное. После развёртывания исправления команда безопасности согласует с вами график публичного раскрытия.
* **Соблюдайте применимое право.** Положение о безопасной гавани ниже распространяется на добросовестные исследования, которые ведутся по этим правилам. Действия, нарушающие законы о неправомерном использовании компьютеров в любой применимой юрисдикции, защитой не покрываются.

<h2 id="how-to-submit">
  Как отправить находку
</h2>

<Steps>
  <Step title="Подготовьте отчёт">
    Полный отчёт включает: понятное письменное описание уязвимости, затронутый компонент и версию, пошаговое воспроизведение, минимальное доказательство концепции (код или хеши транзакций), какое воздействие, по вашему мнению, у этой проблемы, и любые предложения по устранению. Чем яснее отчёт, тем быстрее идёт разбор.
  </Step>

  <Step title="Отправьте на `contact@intention.xyz`">
    Отправьте отчёт письмом на `contact@intention.xyz`, указав **Security** в теме письма. Ключ PGP для зашифрованных отправлений будет опубликован вместе с запуском программы; до тех пор отправляйте первое письмо открытым текстом, а команда переведёт чувствительные детали в зашифрованный канал уже на первом обмене. Не публикуйте никакую часть находки до того, как команда подтвердит её получение.
  </Step>

  <Step title="Получите подтверждение в течение 48 часов">
    Команда безопасности подтверждает получение каждого отправления в течение двух рабочих дней. В подтверждении команда фиксирует получение, запрашивает недостающую информацию и называет ответственного за разбор. Если подтверждение не пришло через 72 часа, отправьте письмо повторно.
  </Step>

  <Step title="Разбор и устранение">
    Подтверждённые находки уходят в устранение. Команда безопасности работает с ответственными инженерами, чтобы выпустить исправление, и регулярно сообщает автору отчёта о прогрессе. Команда может попросить уточнений или дополнительных шагов воспроизведения; ответы обычно приходят в течение одного рабочего дня.
  </Step>

  <Step title="Вознаграждение и раскрытие">
    После того как исправление развёрнуто и проблема больше не эксплуатируется, вознаграждение выплачивается в USDC на адрес, который указал автор отчёта. Автор упоминается в разборе инцидента и в любом последующем раскрытии — с его согласия. Полные разборы инцидентов публикуются тогда, когда это не оставляет пользователей под остаточным риском.
  </Step>
</Steps>

<h2 id="safe-harbor">
  Безопасная гавань
</h2>

Если исследование безопасности ведётся добросовестно и в рамках правил выше, Intention Labs не станет преследовать вас в судебном порядке. Обязательство о безопасной гавани распространяется на исследователей, которые:

* остаются в пределах объёма и правил участия с этой страницы;
* не получают доступ к пользовательским данным, не изменяют и не уничтожают их сверх строго необходимого для демонстрации воздействия;
* сообщают о находках приватно и соблюдают график скоординированного раскрытия;
* не используют находки ради личной выгоды или для любых целей за пределами программы.

Действия за пределами этих правил — например, выгрузка балансов пользователей, удержание находки ради выкупа или публикация до устранения — безопасной гаванью не покрываются и могут привести к судебному иску независимо от того, насколько обоснована сама находка. Конкретные юридические формулировки появятся вместе с формальным запуском программы, и ссылка на них будет здесь.

<Warning>
  Программа формально ещё не открыта. Всё равно сообщайте обо всём, что найдёте. Каждая законная находка, раскрытая ответственно в период до запуска, будет учтена по схеме с этой страницы, а автор отчёта получит выплату по той же матрице, когда программа заработает.
</Warning>

<h2 id="contact">
  Контакты
</h2>

**Почта:** `contact@intention.xyz`. Для отчёта об уязвимости укажите **Security** в теме письма; всё остальное — вопросы поддержки, пресса, партнёрства или вопросы о программе, которые не являются раскрытием, — идёт на тот же адрес без этого слова в теме.

Спасибо, что нашли время посмотреть. Протокол становится лучше от каждого честного исследователя, который его читает.
