> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# 稽核

> 對 Intention 各元件的第三方安全審查：目前哪些正在稽核、哪些還沒有，以及報告發布後該怎麼讀。

Intention 各元件的第三方安全審查，權威紀錄就在這一頁：哪些已經稽核過、哪些正在審查中，以及同樣重要的，哪些還沒有稽核。

<h2 id="current-status">
  當前狀態
</h2>

| 元件      | 狀態               |
| ------- | ---------------- |
| **跨鏈橋** | 🔄 **正在接受第三方稽核** |

目前正在接受第三方安全審查的元件是[跨鏈橋](/zh-Hant/protocol/architecture/bridge)。稽核範圍涵蓋外部鏈上的合約，以及背後的簽章基礎設施：託管、簽章驗證、兩階段提領路徑及其爭議期，以及驗證者集合跨鏈邊界的傳播。

跨鏈橋是刻意排在最前面的。所有元件裡，只有它的安全模型不屬於本網路：一半運行在另一條鏈上，有那條鏈自己的驗證者和自己的失效模式，而且這裡一旦被攻破，最直接就轉成資金損失。協議的其餘部分可以靠重放區塊來驗證，外部鏈上的一份跨鏈橋合約不行。

稽核方與報告將在完成後連同範圍與發現一併發布在這裡。

<Warning>
  這是目前範圍內唯一的第三方稽核。其他元件——執行內核、共識與清算所——覆蓋它們的是下文所述的內部控制，不是外部審查。沒有已發布的稽核，並不構成不存在缺陷的證據。據此作判斷，尤其是在主網之前。
</Warning>

<h2 id="how-to-read-a-report-when-it-publishes">
  報告發布後該如何閱讀
</h2>

一份有用的稽核回答三個問題：**範圍是什麼**、**審查者實際檢查了什麼**，以及**發布時還有什麼未了結**。這裡發布的每一份報告都會把這三點寫清楚。

* **範圍**是一個 commit 雜湊加上一份逐項列出的元件清單。清單上沒有的檔案或合約，就是沒有稽核過。
* **發現**按嚴重程度分類。接受為風險的那些發現會附上理由和任何緩解性控制措施，不會略去不提。
* **稽核以來的變更差異**單獨追蹤。稽核之後只要有改動觸及已稽核的程式碼，都會標出來，這樣你才判斷得出已發布的報告是不是還在描述正在運行的系統。

最後這一項是別處最常缺的。稽核描述的是一個特定的 commit；此後變動過的程式碼，就是沒有人審查過的程式碼，而報告若不說明這一點，就誇大了自己實際覆蓋的範圍。

<h2 id="continuous-review">
  持續審查
</h2>

時點性的稽核建立在持續運行的控制措施之上：

* 對每一次內核、共識與跨鏈橋改動的**評審關卡**。
* 針對撮合、風險與結算狀態機的**模糊測試與基於屬性的測試**，包括重放已提交區塊並逐位元組比對結果的確定性檢查。
* 跨獨立引擎建置的**差分測試**——出現分歧就當共識缺陷處理，不當測試失敗。
* **公開的\[漏洞賞金]**(/protocol/security/bug-bounty)，用於持續的外部覆蓋。

<h2 id="where-to-go-next">
  後續閱讀
</h2>

<CardGroup cols={2}>
  <Card title="漏洞賞金" href="/zh-Hant/protocol/security/bug-bounty">
    範圍、嚴重程度分級，以及如何報告漏洞。
  </Card>

  <Card title="風險揭露" href="/zh-Hant/protocol/security/risks">
    明確說明仍然存在的曝險。
  </Card>

  <Card title="跨鏈橋" href="/zh-Hant/protocol/architecture/bridge">
    正在接受審查的元件，以及它的信任假設落在何處。
  </Card>

  <Card title="里程碑" href="/zh-Hant/protocol/roadmap/milestones">
    哪些已交付，哪些取決於前方的日期。
  </Card>
</CardGroup>

<Info>
  關於稽核範圍或某項具體發現的問題，請寄到 `contact@intention.xyz`。漏洞揭露應遵循[漏洞賞金](/zh-Hant/protocol/security/bug-bounty)頁面上的流程，不要在這裡提出。
</Info>
