1. 適用範囲
本ポリシーは、qstamp.org に所在する Qstamp のウェブサイト、npm において @quantovainc/qstamp として公開されている Qstamp SDK 及びそのソースコード、Qstamp コントラクトテンプレート、並びに Quantova Inc が運用するネットワークエンドポイントに適用される。
Cloudflare、GitHub 及び npm を含め、第三者が運用するシステムは対象外である。当該システムにおける問題は、その運用者に報告すべきである。
2. 暗号標準
- フィンガープリント、リーフ、ツリー及びコミットメントには、FIPS 202 に規定される SHA3
- 既存システムが必要とする場合には、FIPS 180 第4版に規定される出力256ビットの SHA2
- トランザクション及びバリデーターのファイナリティ証明書には、FIPS 204 に規定される ML DSA 65
- 長期間使用されるアカウント向けに利用可能な、FIPS 205 に規定される SLH DSA
- リーフ、ノード及びコミットメントに異なるドメインプレフィックスを用いた、RFC 9162 に準拠するハッシュツリー
3. エンジニアリング上の統制
- 厳密なフィールドセット及び正規エンコーディングによるレシートの厳格な検証
- フェイルクローズで動作し、内容を確認することなく有効との結果を報告することのない検証
- 署名シードを消去可能なバイトバッファとしてのみ取り扱うこと
- インストールスクリプトを持たない、バージョンが厳密に固定された単一の依存関係
- 証明済みコンパイラの署名がある場合に限り QVM に受け入れられるコントラクトコード
4. 運用上のセキュリティ
- 本ウェブサイト及びネットワークエンドポイントは暗号化された接続を介して提供され、本ウェブサイトは厳格なブラウザセキュリティヘッダーを使用する。
- リクエストは、攻撃及び自動化された不正利用に対する保護を提供する Cloudflare を経由する。
- サーバーログは、攻撃、不正利用及びスクレイピングを検知するために内部の監視システムにより分析され、プライバシーポリシーに記載するとおり、関係する IP アドレスは当社のファイアウォールにおいて又は Cloudflare を通じてブロックされることがある。
- サーバーログ及び監視の記録へのアクセスは、権限を付与された Quantova の担当者に限定される。
5. 見直し
SDK 及びコントラクトテンプレートは、リリース前に、暗号設計、コード及びネットワークとの統合を対象としてレビューされ、その指摘事項は解決され、又は文書化された。Quantova Inc は、SDK 又はコントラクトテンプレートについて独立した外部監査が完了したとは主張しない。組織は、本番環境で Qstamp に依拠する前に独立した監査を委託することを検討すべきであり、コントラクトテンプレートをデプロイする組織は、自らのデプロイについて監査を受ける責任を負う。
6. 脆弱性の報告
脆弱性の疑いがある場合は、[email protected] 宛に報告していただきたい。報告には、問題の説明、影響を受けるコンポーネント及びバージョン、再現に必要な手順、潜在的な影響並びに当社からの連絡方法を含めていただきたい。同一の連絡先は、本ウェブサイトの security.txt ファイルにも掲載されている。
他者の個人データは、問題を示すために厳密に必要な場合に限り含めていただきたい。
7. 研究に関する規則
脆弱性を研究し、報告する際には、以下の規則に従っていただきたい。
- 自らに帰属するアカウント、鍵及びテスト用資金のみを使用し、可能な限りテストネットワークを使用すること
- 問題を示すために必要な最小限を超えて、他者に帰属するデータにアクセスし、これを複製し、変更し、又は削除しないこと、及び個人データに遭遇した場合には直ちに作業を中止して報告すること
- 当社のサービスの品質を低下させ、又はこれを中断させないこと、及びサービス妨害のテストを実施しないこと
- ソーシャルエンジニアリング、フィッシング又は物理的な攻撃を用いないこと
- 当社のサービスに負担をかける量で自動化されたスキャンを実行しないこと
- 当社が修正を確認し、又は報告者との間で開示日について合意するまで、詳細を秘密に保つこと
- 自らに適用される法令を遵守すること
8. 報告者が期待できること
当社は、以下を目標とする。
- 報告を3営業日以内に受領確認すること
- 10営業日以内に初期評価を報告者に提供すること
- 対応の進捗状況を報告者に随時知らせること
- 修正が利用可能となった時点で報告者と開示を調整し、報告者が希望する場合には報告者のクレジットを記載すること
これらは目標であって保証ではなく、複雑な問題についてはより長い期間を要することがある。当社は、書面により合意した場合を除き、報告に対して報奨金を支払わない。
9. セーフハーバー
報告者が本ポリシーを遵守するよう善意で努めた場合、当社は、当該研究を許可されたものとみなし、これに関して報告者に対して法的措置を講じず、法執行機関に通報しない。本ポリシーを遵守した研究について第三者が報告者に対して法的措置を講じた場合、当社は、当該研究が当社により許可されていたことを明らかにする。
本セーフハーバーは、Quantova Inc が運用するシステムにのみ適用される。本セーフハーバーは、他者が運用するシステムに対する研究を許可することはできない。
10. 対象外
サービス妨害のテスト、ソーシャルエンジニアリング、物理的な攻撃、Quantova Inc が運用していないシステムのテスト、セキュリティ上の影響が実証されていない自動スキャナーによる報告、及びセキュリティ上の影響が実証されていないベストプラクティスの欠如に関する報告は、本ポリシーの対象外である。
11. 当社のサービスの不正利用
Qstamp のサービスに脆弱性が含まれているのではなく、それが不正利用に使われていると考える場合は、適正利用ポリシーに基づき、[email protected] 宛に報告していただきたい。