1. Saklaw
Umiiral ang patakarang ito sa website ng Qstamp sa qstamp.org, sa Qstamp SDK na inilathala sa npm bilang @quantovainc/qstamp at sa source code nito, sa mga template ng kontrata ng Qstamp, at sa mga network endpoint na pinapatakbo ng Quantova Inc.
Hindi saklaw ang mga sistemang pinapatakbo ng mga ikatlong partido, kabilang ang Cloudflare, GitHub at npm. Dapat iulat ang mga isyu sa mga sistemang iyon sa kanilang mga operator.
2. Mga pamantayang kriptograpiko
- SHA3 ayon sa espesipikasyon sa FIPS 202 para sa mga fingerprint, leaf, tree at commitment
- SHA2 na may 256 bit na output ayon sa espesipikasyon sa FIPS 180 revision 4 kung ito ay hinihingi ng isang umiiral na sistema
- ML DSA 65 ayon sa espesipikasyon sa FIPS 204 para sa mga transaksyon at sa mga finality certificate ng validator
- SLH DSA ayon sa espesipikasyon sa FIPS 205, na magagamit para sa mga pangmatagalang account
- Mga hash tree alinsunod sa RFC 9162 na may magkakaibang domain prefix para sa mga leaf, node at commitment
3. Mga kontrol sa engineering
- Mahigpit na pag-validate ng mga resibo na may eksaktong hanay ng field at canonical na encoding
- Beripikasyong fail closed at hindi kailanman nag-uulat ng valid na resulta nang hindi sinusuri ang nilalaman
- Mga signing seed na pinangangasiwaan lamang bilang nabuburang byte buffer
- Iisang dependency na eksaktong naka-pin at walang installation script
- Tinatanggap lamang sa QVM ang code ng kontrata kung may lagda ito ng attested na compiler
4. Seguridad sa operasyon
- Inihahatid ang website at ang mga network endpoint sa pamamagitan ng mga naka-encrypt na koneksyon, at gumagamit ang website ng mahigpit na security header ng browser.
- Dumaraan ang mga kahilingan sa Cloudflare, na nagbibigay ng proteksyon laban sa pag-atake at awtomatikong pang-aabuso.
- Sinusuri ng isang internal na sistema sa pagsubaybay ang mga server log upang matukoy ang mga pag-atake, pang-aabuso at pag-scrape, at maaaring i-block ang mga sangkot na IP address sa aming firewall o sa pamamagitan ng Cloudflare, gaya ng inilalarawan sa Patakaran sa Privacy.
- Limitado ang access sa mga server log at mga rekord ng pagsubaybay sa mga awtorisadong tauhan ng Quantova.
5. Pagsusuri
Sinuri ang SDK at ang mga template ng kontrata bago ang paglabas, na sumaklaw sa disenyong kriptograpiko, sa code at sa integrasyon sa network, at nalutas o naidokumento ang mga natuklasan. Hindi inaangkin ng Quantova Inc na nakumpleto na ang isang independiyenteng panlabas na audit ng SDK o ng mga template ng kontrata. Dapat isaalang-alang ng mga organisasyon ang pagpapagawa ng isang independiyenteng audit bago umasa sa Qstamp sa production, at responsable ang mga organisasyong nagde-deploy ng mga template ng kontrata sa pagpapa-audit ng sarili nilang mga deployment.
6. Pag-uulat ng kahinaan
Mangyaring iulat ang mga pinaghihinalaang kahinaan sa [email protected]. Isama ang paglalarawan ng isyu, ang apektadong component at bersyon, ang mga hakbang na kailangan upang muling mangyari ito, ang posibleng epekto nito at kung paano ka namin makokontak. Ang parehong kontak ay nakalathala sa security.txt file ng website na ito.
Mangyaring isama lamang ang personal na datos ng ibang tao kung mahigpit na kinakailangan ito upang maipakita ang isyu.
7. Mga tuntunin para sa pananaliksik
Kapag nananaliksik at nag-uulat ng isang kahinaan, mangyaring sundin ang mga tuntuning ito.
- gamitin lamang ang mga account, key at test fund na pag-aari mo, at gamitin ang test network hangga't maaari
- huwag i-access, kopyahin, baguhin o burahin ang datos na pag-aari ng iba lampas sa pinakamababang kailangan upang maipakita ang isyu, at huminto at mag-ulat kaagad kung makatagpo ka ng personal na datos
- huwag pahinain o pahintuin ang aming mga serbisyo, at huwag magsagawa ng denial of service testing
- huwag gumamit ng social engineering, phishing o mga pisikal na atake
- huwag magpatakbo ng awtomatikong pag-scan sa dami na nagpapabigat sa aming mga serbisyo
- panatilihing kumpidensyal ang mga detalye hanggang makumpirma namin ang isang pag-aayos o magkasundo tayo sa isang petsa ng pagsisiwalat
- sumunod sa batas na umiiral sa iyo
8. Ang maaari mong asahan
Layunin naming
- kilalanin ang iyong ulat sa loob ng tatlong araw ng negosyo
- bigyan ka ng paunang pagtatasa sa loob ng sampung araw ng negosyo
- panatilihin kang may kaalaman sa aming progreso
- isaayos kasama mo ang pagsisiwalat kapag may available nang pag-aayos, at bigyan ka ng pagkilala kung nais mo
Mga layunin ang mga ito, hindi mga garantiya, at maaaring tumagal nang mas matagal ang mga masalimuot na isyu. Hindi kami nagbabayad ng gantimpala para sa mga ulat maliban kung nakasulat kaming sumang-ayon na gawin ito.
9. Safe harbour
Kung magsisikap ka nang may mabuting loob na sumunod sa patakarang ito, ituturing naming awtorisado ang iyong pananaliksik, hindi kami magsasampa ng legal na aksyon laban sa iyo kaugnay nito at hindi namin ito iuulat sa mga awtoridad na nagpapatupad ng batas. Kung magsampa ang isang ikatlong partido ng legal na aksyon laban sa iyo para sa pananaliksik na sumunod sa patakarang ito, ipapaalam namin na awtorisado namin ang pananaliksik.
Umiiral lamang ang safe harbour na ito sa mga sistemang pinapatakbo ng Quantova Inc. Hindi nito maaaring pahintulutan ang pananaliksik sa mga sistemang pinapatakbo ng iba.
10. Labas sa saklaw
Ang denial of service testing, social engineering, mga pisikal na atake, pagsusuri sa mga sistemang hindi pinapatakbo ng Quantova Inc, mga ulat mula sa mga awtomatikong scanner nang walang naipakitang epekto sa seguridad, at mga ulat tungkol sa mga kulang na best practice nang walang naipakitang epekto sa seguridad ay labas sa saklaw ng patakarang ito.
11. Maling paggamit ng aming mga serbisyo
Kung naniniwala kang ginagamit ang isang serbisyo ng Qstamp para sa pang-aabuso sa halip na may kahinaan ito, mangyaring iulat ito sa [email protected] sa ilalim ng Patakaran sa Katanggap-tanggap na Paggamit.