Skip to main content
本頁是安全研究者的入口。Intention 的協同揭露計畫之所以存在,是為了在協議漏洞被拿來對付在這裡交易的人之前,先把漏洞找出來、修掉。團隊希望嚴肅的研究者審視系統的每一層,從執行訂單的確定性內核,到持有擔保品的跨鏈橋合約;真的找到實質問題,團隊也願意付出相應的報酬。 這個計畫目前正在正式化。本頁描述的框架、範圍、嚴重程度模型與提交流程,就是那套工作結構,會隨首個經過稽核的主網版本一同生效。具體賞金金額在計畫正式開放前標記為初步值,但結構本身是穩定的,而且在正式啟動之前的這段時間裡,任何以負責任方式揭露的合規發現,都會按本頁的框架兌現。
下方的賞金區間是初步值,會在計畫隨首個經過稽核的版本啟動時替換為最終值。範圍、嚴重程度模型與提交規則不是初步的:那就是今天要遵守的規則。

範圍

在範圍內

凡是能讓惡意行為者竊取使用者資金、使協議停擺、破壞已終局狀態,或破壞架構所依賴性質的東西,預設都在範圍內。那些性質是:執行可複現、價格在消費它的那個區塊中完成認證、風險與撮合原子地一同運行、狀態變更可追溯到引發它的那筆交易。具體而言:
  • IntentionKernel —— 執行語義、封閉世界指令集、定序紀律、位元組確定性。凡是能讓兩個驗證者的執行出現分歧,或能讓一筆交易產生協議規範裡沒有的效果,都算。
  • IntentionBFT —— 共識的安全性與活性、出塊者選舉、規範排序承諾、簽章聚合,以及後量子遷移路徑。
  • 預言機與價格法定人數 —— 觀測值提交、基於 MAD 的離群值剔除、認證價格包絡,還有任何一條路徑,只要它讓一筆交易讀到的價格並非在同一共識事件中提交。
  • 跨鏈橋 —— 驗證者見證的存入與提領流程、受支援目標鏈上的鏈上跨鏈橋合約、門檻簽章與金鑰管理流程,以及圍繞它們的維運控制。
  • 交易引擎 —— 撮合、標記價格、強平連鎖、保險基金、ADL、資金費率結算,以及協議原生的風險流程。
  • 公開 API 介面 —— REST 與 WebSocket 端點、認證、簽章、速率限制,以及任何可從網際網路到達的程式碼路徑。
  • 驗證者軟體 —— 節點二進位檔案、金鑰處理、點對點傳輸,以及驗證者在生產環境中運行的任何維運工具。

不在範圍內

以下類別明確排除在賞金計畫之外。針對這些目標的報告會確認收到,但不具備領取賞金的資格。
  • 針對驗證者基礎設施或公開 RPC 端點的流量型阻斷服務攻擊。這類攻擊要靠網路邊緣的維運緩解來擋,不是靠協議修補。
  • 第三方軟體、相依套件或服務裡的問題,只要不歸 Intention 控制。
  • 必須實體接觸驗證者硬體、必須對 Intention Labs 員工做社交工程,或必須對團隊內部所用工具發動供應鏈攻擊,才成立的發現。
  • Self-XSS、無安全影響的內容偽造、缺少安全回應標頭,以及其他針對行銷網站或本文件網站的低影響問題。
  • 已正式退役、也不再運行於任何驗證者或任何生產服務上的軟體,其中的缺陷。
  • 理論攻擊:需要不太可能成立的前提條件(例如 51% 誠實權益被攻破),又沒有給出觸發這些條件的具體路徑。

嚴重程度分級

發現按四級標準評級,等級由影響(攻擊者能達成什麼)和可能性(攻擊場景有多現實,包括所需的前提條件與資源)合起來決定。只要發現觸及使用者資金,涉險資產就是影響面的主導因素。 嚴重程度由 Intention 的安全團隊與報告者商議之後確定。每一項發現,團隊都會以書面說明評級理由;報告者拿得出新證據,可以對評級提出異議。

賞金區間

所有賞金均以 USDC 支付到報告者指定的錢包地址。其中不涉及任何原生代幣。 在計畫開放之前,這些區間都是佔位值。最終的賞金矩陣會在首個經過稽核的版本發布時公布在本頁。 每一筆賞金都適用以下幾條規則:
  • 同一個漏洞只發一份賞金。 同一個根本原因產生多項發現,團隊會併成一次,按其中最高的適用嚴重程度發放。
  • 首個報告者獲得賞金。 問題已經在分流處理中,重複報告會確認收到,但不予獎勵。
  • 已知問題不予獎勵。 發現若與安全團隊內部待辦清單上的既有條目相符,或已經被某份已發布的稽核覆蓋,就不具備資格。碰到這種情況,團隊會提供相應的參考依據。
  • 賞金以配合為前提。 在修復完成前公開揭露、超出最小化概念驗證的利用行為,或對使用者造成任何損害,都會使賞金失效。

參與規則

參與本計畫的研究者同意遵守以下約束。這些約束的用意是保護使用者、保護其他研究者,並讓 Intention 有辦法把這個計畫持續辦下去。
  • 不得針對持有真實使用者資金的生產環境進行測試。 用公開測試網(上線後)或私有分叉。某項發現若只能在生產環境上複現,請先聯絡 contact@intention.xyz;安全團隊確認該請求之前,不要執行概念驗證。
  • 不得進行社交工程。 不要以網路釣魚、假冒身分或其他社交工程手段針對 Intention Labs 的員工、承包商、驗證者或合作夥伴。
  • 不得進行流量型攻擊。 不得發起流量洪泛式阻斷服務,不得對共享基礎設施發起資源耗盡攻擊。
  • 只做最小化概念驗證。 用盡可能小的動作來證明影響。不要外洩使用者資料,不要轉移超出證明問題所需數額的資金,也不要在概念驗證完成後繼續駐留在系統中。
  • 修復完成前不得公開揭露。 協同揭露是預設做法。修復部署之後,安全團隊會與你商定公開揭露的時間表。
  • 遵守適用法律。 下文的安全港條款適用於在這些規則之下開展的善意研究。違反任何相關司法管轄區電腦濫用法律的行為不受保護。

如何提交

1

準備報告

一份完整的報告包括:對漏洞的清晰書面描述、受影響的元件與版本、逐步的複現方法、最小化的概念驗證(程式碼或交易雜湊)、你認為該問題造成的影響,以及任何修復建議。報告越清晰,分流處理越快。
2

發送至 contact@intention.xyz

把報告寄到 contact@intention.xyz,並在主旨寫上 Security。用於加密提交的 PGP 金鑰會隨計畫啟動一併公布;在此之前,首封郵件以明文發送即可,團隊會在第一輪往返中把敏感細節轉移到加密管道。團隊確認收到之前,不要公開該發現的任何部分。
3

在 48 小時內收到確認回覆

安全團隊會在兩個工作日內回覆每一份提交。回覆內容包括收悉確認、索取缺漏的資訊,以及指派一名分流負責人。72 小時後仍未收到回覆,請重新發送。
4

分流處理與修復

經核實的發現進入修復流程。安全團隊會與相關的工程負責人協作發布修復,並按固定節奏向報告者同步進展。團隊可能會要求澄清或補充複現步驟;回覆通常在一個工作日內到達。
5

賞金與揭露

修復部署完成、問題不再能被利用之後,賞金會以 USDC 付到報告者提供的地址。報告者同意的話,署名會出現在事後檢討報告和任何後續揭露中。只要公開不會給使用者留下殘餘風險,完整的事後檢討報告就會公開發布。

安全港

在上述規則範圍內開展的善意安全研究,Intention Labs 不會追究法律責任。安全港承諾覆蓋的是符合以下條件的研究者:
  • 遵守本頁的範圍與參與規則
  • 不存取、修改或銷毀使用者資料,除非為了證明影響而嚴格必需
  • 私下報告發現,並遵守協同揭露的時間表
  • 不為個人獲利、或為賞金計畫之外的任何目的利用所發現的問題
超出這些規則的行為——例如外洩使用者餘額、以發現相要挾索取贖金,或在修復完成前公開——不受安全港保護,並且不論該發現本身是否成立,都可能導致法律行動。具體的法律條款會隨計畫正式啟動一併給出,並從本頁連結過去。
漏洞賞金計畫尚未正式開放,但你發現任何問題,還是請報告。在正式啟動之前的這段時間裡,每一項以負責任方式揭露的合規發現都會按本頁的框架兌現;計畫正式上線後,報告者會按同一份賞金矩陣獲得支付。

聯絡方式

信箱: contact@intention.xyz。提交漏洞報告請在主旨寫上 Security;其他事項——支援問題、媒體、合作,或關於本計畫但不屬於漏洞揭露的提問——寄到同一個地址,主旨不寫這個詞即可。 感謝你花時間來看。每一位認真讀過協議的誠實研究者,都讓這個協議變得更好。