Qstamp / 보안 및 취약점 공개
보안

보안 및 취약점 공개

Qstamp를 뒷받침하는 보안 조치와 취약점을 선의로 Quantova Inc에 신고하는 방법입니다.

1. 적용 범위

본 정책은 qstamp.org의 Qstamp 웹사이트, npm에 @quantovainc/qstamp로 게시된 Qstamp SDK와 그 소스 코드, Qstamp 컨트랙트 템플릿, 그리고 Quantova Inc가 운영하는 네트워크 엔드포인트에 적용됩니다.

Cloudflare, GitHub 및 npm을 포함하여 제3자가 운영하는 시스템은 적용 범위에 포함되지 않습니다. 해당 시스템의 문제는 그 운영자에게 신고하여야 합니다.

2. 암호 표준

  • 지문, 리프, 트리 및 커밋먼트에 FIPS 202에 명세된 SHA3 사용
  • 기존 시스템이 요구하는 경우 FIPS 180 개정 4판에 명세된 256비트 출력의 SHA2 사용
  • 트랜잭션 및 검증인 최종성 인증서에 FIPS 204에 명세된 ML DSA 65 사용
  • FIPS 205에 명세된 SLH DSA, 장기 사용 계정에 사용 가능
  • 리프, 노드 및 커밋먼트에 서로 다른 도메인 접두어를 적용한, RFC 9162에 따른 해시 트리

3. 엔지니어링 통제

  • 정확한 필드 구성과 정규 인코딩을 통한 영수증의 엄격한 검증
  • 실패 시 차단되며, 콘텐츠를 확인하지 않고는 결코 유효 결과를 보고하지 않는 검증
  • 서명 시드는 삭제 가능한 바이트 버퍼로만 취급
  • 설치 스크립트가 없고 버전이 정확히 고정된 단일 의존성
  • 증명된 컴파일러 서명이 있는 경우에만 QVM에 허용되는 컨트랙트 코드

4. 운영 보안

  • 웹사이트와 네트워크 엔드포인트는 암호화된 연결을 통해 제공되며, 웹사이트는 엄격한 브라우저 보안 헤더를 사용합니다.
  • 요청은 공격 및 자동화된 남용으로부터의 보호를 제공하는 Cloudflare를 거칩니다.
  • 서버 로그는 공격, 남용 및 스크래핑을 탐지하기 위하여 내부 모니터링 시스템에 의해 분석되며, 관련 IP 주소는 개인정보 처리방침에 기술된 바와 같이 당사 방화벽에서 또는 Cloudflare를 통해 차단될 수 있습니다.
  • 서버 로그 및 모니터링 기록에 대한 접근은 권한 있는 Quantova 인원으로 제한됩니다.

5. 검토

SDK와 컨트랙트 템플릿은 공개 전에 암호 설계, 코드 및 네트워크와의 통합 전반에 걸쳐 검토되었으며, 발견 사항은 해결되었거나 문서화되었습니다. Quantova Inc는 SDK 또는 컨트랙트 템플릿에 대한 독립적인 외부 감사가 완료되었다고 주장하지 않습니다. 조직은 운영 환경에서 Qstamp에 의존하기 전에 독립적인 감사를 의뢰하는 것을 고려하여야 하며, 컨트랙트 템플릿을 배포하는 조직은 자신의 배포에 대한 감사를 받을 책임이 있습니다.

6. 취약점 신고

취약점으로 의심되는 사항은 [email protected]로 신고해 주십시오. 문제에 대한 설명, 영향을 받는 구성 요소와 버전, 재현에 필요한 절차, 잠재적 영향 및 당사가 귀하에게 연락할 수 있는 방법을 포함해 주십시오. 동일한 연락처가 이 웹사이트의 security.txt 파일에 게시되어 있습니다.

다른 사람의 개인정보는 문제를 입증하는 데 엄격히 필요한 경우에만 포함해 주십시오.

7. 연구 수칙

취약점을 연구하고 신고할 때에는 다음 수칙을 따라 주십시오.

  • 귀하에게 속한 계정, 키 및 테스트 자금만 사용하고, 가능한 한 테스트 네트워크를 사용할 것
  • 문제를 입증하는 데 필요한 최소한을 넘어 타인에게 속한 데이터에 접근하거나, 이를 복사, 수정 또는 삭제하지 말고, 개인정보를 발견하는 경우 즉시 중단하고 신고할 것
  • 당사 서비스를 저하시키거나 중단시키지 말고, 서비스 거부 테스트를 수행하지 말 것
  • 사회공학 기법, 피싱 또는 물리적 공격을 사용하지 말 것
  • 당사 서비스에 부담을 주는 규모로 자동화된 스캐닝을 실행하지 말 것
  • 당사가 수정 사항을 확인하거나 귀하와 공개 일자에 합의할 때까지 세부 사항을 비밀로 유지할 것
  • 귀하에게 적용되는 법률을 준수할 것

8. 귀하가 기대할 수 있는 사항

당사는 다음을 목표로 합니다

  • 영업일 기준 3일 이내 귀하의 신고 접수 확인
  • 영업일 기준 10일 이내 귀하에 대한 초기 평가 제공
  • 귀하에게 진행 상황을 지속적으로 안내
  • 수정 사항이 마련된 후 귀하와 공개를 조율하고, 귀하가 원하는 경우 귀하를 신고자로 명시

이는 목표일 뿐 보장이 아니며, 복잡한 문제는 더 오래 걸릴 수 있습니다. 당사는 서면으로 합의한 경우가 아니면 신고에 대하여 포상금을 지급하지 않습니다.

9. 면책 보장(Safe harbour)

귀하가 본 정책을 준수하기 위하여 선의로 노력하는 경우, 당사는 귀하의 연구를 승인된 것으로 간주하고, 이와 관련하여 귀하에게 법적 조치를 취하지 않으며, 이를 법집행기관에 신고하지 않습니다. 본 정책을 준수한 연구를 이유로 제3자가 귀하에게 법적 조치를 제기하는 경우, 당사는 해당 연구가 당사의 승인을 받았음을 알립니다.

이 면책 보장은 Quantova Inc가 운영하는 시스템에만 적용됩니다. 이 면책 보장은 타인이 운영하는 시스템에 대한 연구를 승인할 수 없습니다.

10. 적용 범위 외

서비스 거부 테스트, 사회공학 기법, 물리적 공격, Quantova Inc가 운영하지 않는 시스템에 대한 테스트, 보안상 영향이 입증되지 않은 자동화 스캐너의 보고서, 그리고 보안상 영향이 입증되지 않은 모범 사례 미적용에 관한 보고서는 본 정책의 적용 범위에 속하지 않습니다.

11. 당사 서비스의 오용

Qstamp 서비스에 취약점이 있는 것이 아니라 그 서비스가 남용에 이용되고 있다고 생각하는 경우, 허용 가능한 이용 정책에 따라 [email protected]로 신고해 주십시오.