> ## Documentation Index
> Fetch the complete documentation index at: https://docs.intention.xyz/llms.txt
> Use this file to discover all available pages before exploring further.

# 漏洞赏金

> Intention 面向安全研究者的协同披露计划——范围、严重程度分级、赏金区间、参与规则，以及如何提交发现。

本页是安全研究者的入口。Intention 的协同披露计划就是为了赶在协议漏洞被拿去对付在这里交易的人之前，把它们找出来、修掉。我们希望严肃的研究者把系统的每一层都看一遍——从执行订单的确定性内核，到持有保证金资产的跨链桥合约；真找到实质问题，我们也愿意付相应的钱。

这个计划正在走正式化。本页写下的框架、范围、严重程度模型和提交流程，就是将随首个经过审计的主网版本一起生效的那套工作结构。具体赏金金额在计划正式开放前都标为初步值，但结构本身是稳定的；而且**在正式启动之前的这段时间里，任何以负责任方式披露的合规发现，都会按本页的框架兑现**。

<Note>
  下面的赏金区间是初步值，等计划随首个经过审计的版本启动时会换成最终值。范围、严重程度模型和提交规则不是初步的——今天就照这些办。
</Note>

<h2 id="scope">
  范围
</h2>

<h3 id="in-scope">
  在范围内
</h3>

恶意行为者能拿来窃取用户资金、让协议停摆、破坏已终局状态，或者破坏架构所依赖的那几条性质的东西，默认都在范围内。那几条性质是：[执行](/zh/protocol/architecture/kernel)可复现、[价格在消费它的那个区块里认证](/zh/protocol/architecture/oracle)、[风险与撮合原子地一起跑](/zh/protocol/architecture/clearinghouse)、[状态变更能追溯到引起它的那笔交易](/zh/protocol/architecture/state/model)。具体来说：

* **[IntentionKernel](/zh/protocol/architecture/kernel)** —— 执行语义、封闭世界指令集、定序约束、字节确定性。凡是能让一个验证者的执行和另一个分岔的东西，或者能让一笔交易产生协议规范里没有的效果的东西。
* **[IntentionBFT](/zh/protocol/architecture/intention-bft)** —— 共识的安全性与活性、出块者选举、规范定序承诺、签名聚合，以及后量子迁移路径。
* **[预言机与价格法定人数](/zh/protocol/architecture/oracle)** —— 观测值提交、基于 MAD 的离群值剔除、认证价格包络，以及任何一条路径——只要它能让一笔交易读到不是在同一个共识事件里提交的价格。
* **[跨链桥](/zh/protocol/architecture/bridge)** —— 验证者背书的充值与提现流程、受支持目标链上的链上跨链桥合约、门限签名与密钥管理流程，以及围绕它们的运维控制。
* **交易引擎** —— 撮合、标记价格、强平连锁、保险基金、ADL、资金费率结算，以及协议原生的风险流水线。
* **公开 API 接口** —— REST 与 WebSocket 端点、认证、签名、速率限制，以及任何可从互联网到达的代码路径。
* **验证者软件** —— 节点二进制文件、密钥处理、点对点传输，以及验证者在生产环境中运行的任何运维工具。

<h3 id="out-of-scope">
  不在范围内
</h3>

以下几类明确不在赏金计划之内。针对这些目标的报告我们会回执确认，但不具备领赏资格。

* 针对验证者基础设施或公开 RPC 端点的流量型拒绝服务攻击。这类攻击靠网络边缘的运维缓解来防，不靠协议补丁。
* 不由 Intention 控制的第三方软件、依赖或服务里的问题。
* 必须靠这几样才成立的发现：物理接触验证者硬件、对 Intention Labs 员工做社会工程，或者对团队内部所用的工具发动供应链攻击。
* Self-XSS、无安全影响的内容伪造、缺失安全响应头，以及其他针对营销网站或本文档站点的低影响问题。
* 已经正式退役的软件里的缺陷——前提是它不再跑在任何验证者或任何生产服务上。
* 理论攻击：前置条件本身就不太可能成立（比如 51% 的诚实权益被攻破），又没有给出触发这些前置条件的具体路径。

<h2 id="severity-classification">
  严重程度分级
</h2>

发现按四个等级评。等级取决于两样东西的组合：**影响**（攻击者能拿到什么）和**可能性**（这个攻击场景有多现实，包括需要哪些前置条件和资源）。只要发现触及用户资金，影响这一侧就以涉险资产为主。

| 等级               | 含义                                                    | 代表性示例                                                                            |
| ---------------- | ----------------------------------------------------- | -------------------------------------------------------------------------------- |
| **严重（Critical）** | 直接盗取、永久损失或未经授权增发用户资金；共识安全性被违反；可被持久化的预言机伪造。            | 内核里有一条路径，让一笔交易能给一个它并未付款的账户入账。签名聚合有缺陷，`$f$` 个验证者就能提交一个区块。跨链桥提现在没有对应锁定的情况下铸出目标链代币。 |
| **高（High）**      | 损失限于部分用户或某个特定市场；共识活性停摆；针对跨链桥的干扰性攻击（griefing）；定向的强制平仓。 | 强平引擎里有一条路径，没有真实的保证金击穿也能对着特定仓位触发。跨链桥状态机可以被卡死，某条链的提现就停了。针对验证者软件的权限提升，但还没到攻破共识的程度。  |
| **中（Medium）**    | 没有直接资金损失，但对协议保证或运维完整性构成实质性破坏。                         | 未经授权读到本该保密的状态。绕过速率限制，并显著抬高运行这条链的成本。有办法让[执行流](/zh/help/glossary)发出与已终局状态不一致的事件。   |
| **低（Low）**       | 影响有限，也没有通往资金损失或共识中断的路径。                               | 无实质影响的信息泄露。公开 API 上不一致的错误响应。没有可利用路径的轻微运维问题。                                      |

严重程度由 Intention 的安全团队在与报告者商议后定。每一项发现，团队都会书面说明评级理由；报告者拿得出新证据，可以对评级提出异议。

<h2 id="reward-ranges">
  赏金区间
</h2>

所有赏金一律用 **USDC** 支付到报告者指定的钱包地址，不涉及任何原生代币。

| 等级           | 初步赏金区间                               |
| ------------ | ------------------------------------ |
| 严重（Critical） | `TBD — high five to six figures`     |
| 高（High）      | `TBD — mid four to low five figures` |
| 中（Medium）    | `TBD — low four figures`             |
| 低（Low）       | `TBD — symbolic / swag`              |

计划开放之前，这些区间都是占位值。最终的赏金矩阵会在首个经过审计的版本发布时公布在本页。

每一笔赏金都适用以下几条规则：

* **同一个漏洞只发一份赏金**：同一个根因产生了多项发现，团队会合并成一次，按其中最高的适用严重程度发放。
* **首个报告者拿赏金**：已经在分流处理中的问题，再报一次会收到回执，但不发奖励。
* **已知问题不发奖励**：与安全团队内部待办清单上的条目对得上，或者已经被某份已发布的审计覆盖，都没有资格。碰到这种情况，团队会把相应的出处给你。
* **赏金以配合为前提**：修复完成前公开披露、超出最小化概念验证的利用行为，或者对用户造成任何损害，赏金都作废。

<h2 id="rules-of-engagement">
  参与规则
</h2>

参与本计划的研究者，就是同意了下面这些约束。它们的存在是为了保护用户、保护其他研究者，也为了让 Intention 能把这个计划一直办下去。

* **不得拿持有真实用户资金的生产环境做测试**：请用公开测试网（上线之后）或私有分叉。某项发现只能在生产环境上复现的，请先联系 `contact@intention.xyz`；安全团队确认之前，不要执行概念验证。
* **不得做社会工程**：不要用钓鱼、伪装身份或其他社会工程手段去对付 Intention Labs 的员工、承包商、验证者或合作伙伴。
* **不得做流量型攻击**：不许打流量洪泛式拒绝服务，不许对共享基础设施做资源耗尽攻击。
* **只做最小化概念验证**：用尽可能小的动作证明影响。不要外泄用户数据，不要动超过证明问题所需的资金，概念验证做完也不要继续赖在系统里。
* **修复完成前不得公开披露**：协同披露是默认做法。修复部署之后，安全团队会和你商定公开披露的时间表。
* **遵守适用法律**：下文的安全港条款只覆盖按这些规则开展的善意研究。违反任何相关司法管辖区计算机滥用法律的行为，不受保护。

<h2 id="how-to-submit">
  如何提交
</h2>

<Steps>
  <Step title="准备报告">
    一份完整的报告包括：对漏洞的清晰书面描述、受影响的组件与版本、逐步的复现方法、最小化的概念验证（代码或交易哈希）、你认为该问题造成的影响，以及任何修复建议。报告越清晰，分流处理越快。
  </Step>

  <Step title="发送至 `contact@intention.xyz`">
    把报告发到 `contact@intention.xyz`，主题行写上 **Security**。加密提交用的 PGP 密钥会随计划启动一起公布——在那之前，首封邮件请用明文发，团队会在第一轮往返里把敏感细节挪到加密渠道。团队确认收到之前，不要公开这项发现的任何部分。
  </Step>

  <Step title="在 48 小时内收到确认回复">
    每一份提交，安全团队都会在两个工作日内回执。回执会确认收悉、索要缺失的信息，并指派一名分流负责人。72 小时还没收到回执，请重发一次。
  </Step>

  <Step title="分流处理与修复">
    核实过的发现进入修复流程。安全团队会和相关的工程负责人一起把修复发出去，并按固定节奏向报告者同步进展。团队可能会要你澄清或补充复现步骤，回复通常一个工作日内就到。
  </Step>

  <Step title="赏金与披露">
    修复部署完成、问题不再能被利用之后，赏金会用 USDC 打到报告者提供的地址。报告者同意的话，事后复盘报告和后续披露里都会署上他的名字。只要不会给用户留下残余风险，完整的复盘报告都会公开发布。
  </Step>
</Steps>

<h2 id="safe-harbor">
  安全港
</h2>

按上面这些规则开展的善意安全研究，Intention Labs 不会追究法律责任。安全港承诺覆盖这样的研究者：

* 遵守本页的范围与参与规则
* 不访问、修改或销毁用户数据，除非是证明影响所严格必需的
* 私下报告发现，并遵守协同披露的时间表
* 不把发现拿去为个人牟利，也不为赏金计划之外的任何目的利用它

越出这些规则的行为——外泄用户余额、拿发现勒索赎金、修复完成前就公开——不受安全港保护；不论那项发现本身成不成立，都可能引来法律行动。具体的法律条款会随计划正式启动一并给出，并从本页链过去。

<Warning>
  漏洞赏金计划还没正式开放。但你发现什么，还是请报上来。在正式启动之前的这段时间里，每一项以负责任方式披露的合规发现都会按本页的框架兑现；等计划正式上线，报告者会按同一份赏金矩阵拿到钱。
</Warning>

<h2 id="contact">
  联系方式
</h2>

**邮箱**：`contact@intention.xyz`。提交漏洞报告，主题行写上 **Security**；其他事情——支持问题、媒体、合作，或者关于本计划但不算漏洞披露的提问——发到同一个地址，主题行不写这个词就行。

感谢你花时间来看。每一位认真读过它的诚实研究者，都让这个协议变得更好。
