Qstamp / Sécurité et divulgation des vulnérabilités
Sécurité

Sécurité et divulgation des vulnérabilités

Les mesures de sécurité qui sous-tendent Qstamp et la manière de signaler de bonne foi une vulnérabilité à Quantova Inc.

1. Champ d’application

La présente politique s’applique au site Qstamp, accessible à l’adresse qstamp.org, au SDK Qstamp publié sur npm sous le nom @quantovainc/qstamp et à son code source, aux modèles de contrat Qstamp, ainsi qu’aux points d’accès réseau exploités par Quantova Inc.

Les systèmes exploités par des tiers, notamment Cloudflare, GitHub et npm, n’entrent pas dans le champ d’application. Les problèmes affectant ces systèmes devraient être signalés à leurs exploitants.

2. Normes cryptographiques

  • SHA3, tel que spécifié dans FIPS 202, pour les empreintes, les feuilles, les arbres et les engagements cryptographiques
  • SHA2 avec une sortie de 256 bits, tel que spécifié dans FIPS 180 révision 4, lorsqu’un système existant l’exige
  • ML DSA 65, tel que spécifié dans FIPS 204, pour les transactions et les certificats de finalité des validateurs
  • SLH DSA, tel que spécifié dans FIPS 205, disponible pour les comptes à longue durée de vie
  • Arbres de hachage conformes au RFC 9162, avec des préfixes de domaine distincts pour les feuilles, les nœuds et les engagements cryptographiques

3. Mesures techniques

  • Validation stricte des reçus, avec des ensembles de champs exacts et des encodages canoniques
  • Une vérification qui échoue en mode fermé et ne renvoie jamais un résultat valide sans contrôler le contenu
  • Des graines de signature manipulées exclusivement sous forme de tampons d’octets effaçables
  • Une dépendance unique, épinglée à une version exacte, sans script d’installation
  • Un code de contrat admis sur la QVM uniquement s’il porte une signature du compilateur attesté

4. Sécurité opérationnelle

  • Le site et les points d’accès réseau sont servis au moyen de connexions chiffrées, et le site utilise des en-têtes de sécurité stricts pour les navigateurs.
  • Les requêtes transitent par Cloudflare, qui assure une protection contre les attaques et les abus automatisés.
  • Les journaux du serveur sont analysés par un système de surveillance interne afin de détecter les attaques, les abus et l’extraction de contenu, et les adresses IP en cause peuvent être bloquées au niveau de notre pare-feu ou par l’intermédiaire de Cloudflare, ainsi que le décrit la Politique de confidentialité.
  • L’accès aux journaux du serveur et aux enregistrements de surveillance est limité au personnel autorisé de Quantova.

5. Examen

Le SDK et les modèles de contrat ont été examinés avant leur publication sur les plans de la conception cryptographique, du code et de l’intégration au réseau, et les constats ont été corrigés ou documentés. Quantova Inc ne prétend pas qu’un audit externe indépendant du SDK ou des modèles de contrat a été réalisé. Les organisations devraient envisager de faire réaliser un audit indépendant avant de s’appuyer sur Qstamp en production, et il incombe aux organisations qui déploient les modèles de contrat de faire auditer leurs propres déploiements.

6. Signalement d’une vulnérabilité

Nous vous prions de signaler toute vulnérabilité présumée à [email protected]. Veuillez inclure une description du problème, le composant et la version concernés, les étapes permettant de le reproduire, son impact potentiel et la manière dont nous pouvons vous contacter. Le même contact est publié dans le fichier security.txt du présent site.

Veuillez n’inclure des données à caractère personnel d’autres personnes que lorsque cela est strictement nécessaire pour démontrer le problème.

7. Règles applicables à la recherche

Lorsque vous recherchez et signalez une vulnérabilité, veuillez respecter les règles suivantes.

  • n’utiliser que des comptes, des clés et des fonds de test qui vous appartiennent, et utiliser le réseau de test chaque fois que possible
  • ne pas accéder à des données appartenant à autrui, ni les copier, les modifier ou les supprimer, au-delà du minimum nécessaire pour démontrer le problème, et vous arrêter et effectuer un signalement immédiatement si vous rencontrez des données à caractère personnel
  • ne pas dégrader ni interrompre nos services, et ne pas effectuer de tests de déni de service
  • ne pas recourir à l’ingénierie sociale, à l’hameçonnage ni à des attaques physiques
  • ne pas effectuer d’analyses automatisées dans un volume qui surcharge nos services
  • garder les détails confidentiels jusqu’à ce que nous ayons confirmé un correctif ou convenu avec vous d’une date de divulgation
  • respecter la loi qui vous est applicable

8. Ce à quoi vous pouvez vous attendre

Nous nous efforçons de

  • accuser réception de votre signalement sous trois jours ouvrés
  • vous communiquer une évaluation initiale sous dix jours ouvrés
  • vous tenir informé de l’avancement de nos travaux
  • coordonner avec vous la divulgation dès qu’un correctif est disponible, et mentionner votre contribution si vous le souhaitez

Il s’agit d’objectifs et non de garanties, et le traitement des problèmes complexes peut prendre plus de temps. Nous ne versons aucune récompense pour les signalements, sauf si nous en sommes convenus par écrit.

9. Cadre de protection

Si vous vous efforcez de bonne foi de respecter la présente politique, nous considérerons vos recherches comme autorisées, nous n’engagerons aucune action en justice à votre encontre à leur sujet et nous ne les signalerons pas aux services répressifs. Si un tiers engage une action en justice à votre encontre pour des recherches conformes à la présente politique, nous ferons savoir que ces recherches avaient été autorisées par nous.

Ce cadre de protection s’applique uniquement aux systèmes exploités par Quantova Inc. Il ne peut pas autoriser des recherches sur des systèmes exploités par d’autres.

10. Exclusions

Les tests de déni de service, l’ingénierie sociale, les attaques physiques, les tests visant des systèmes qui ne sont pas exploités par Quantova Inc, les signalements issus d’outils d’analyse automatisée sans impact démontré sur la sécurité et les signalements relatifs à l’absence de bonnes pratiques sans impact démontré sur la sécurité n’entrent pas dans le champ de la présente politique.

11. Utilisation abusive de nos services

Si vous pensez qu’un service Qstamp est utilisé de manière abusive plutôt qu’il ne contient une vulnérabilité, veuillez le signaler à [email protected] conformément à la Politique d’utilisation acceptable.