Qstamp / Безпека та розкриття вразливостей
Безпека

Безпека та розкриття вразливостей

Заходи безпеки, на яких ґрунтується Qstamp, і порядок добросовісного повідомлення Quantova Inc про вразливість.

1. Сфера застосування

Ця політика застосовується до вебсайту Qstamp за адресою qstamp.org, Qstamp SDK, опублікованого в npm як @quantovainc/qstamp, і його вихідного коду, шаблонів контрактів Qstamp, а також кінцевих точок мережі, якими керує Quantova Inc.

Системи, якими керують треті сторони, зокрема Cloudflare, GitHub і npm, не входять до сфери застосування. Про проблеми в цих системах слід повідомляти їхнім операторам.

2. Криптографічні стандарти

  • SHA3, як визначено у FIPS 202, для цифрових відбитків, листів, дерев і криптографічних зобов'язань
  • SHA2 з виходом 256 біт, як визначено у FIPS 180, редакція 4, якщо цього вимагає наявна система
  • ML DSA 65, як визначено у FIPS 204, для транзакцій і сертифікатів остаточності валідаторів
  • SLH DSA, як визначено у FIPS 205, доступний для довгострокових облікових записів
  • Хеш-дерева відповідно до RFC 9162 з окремими доменними префіксами для листів, вузлів і криптографічних зобов'язань

3. Інженерні засоби контролю

  • Сувора валідація квитанцій з точними наборами полів і канонічними кодуваннями
  • Перевірка за принципом безпечної відмови, яка ніколи не повідомляє про дійсний результат без перевірки вмісту
  • Сіди для підпису обробляються лише як байтові буфери, що підлягають стиранню
  • Єдина залежність із точно зафіксованою версією без скриптів встановлення
  • Код контракту допускається до QVM лише за наявності підпису атестованого компілятора

4. Операційна безпека

  • Вебсайт і кінцеві точки мережі обслуговуються через зашифровані з'єднання, а вебсайт використовує суворі заголовки безпеки браузера.
  • Запити проходять через Cloudflare, яка забезпечує захист від атак і автоматизованих зловживань.
  • Журнали сервера аналізуються внутрішньою системою моніторингу для виявлення атак, зловживань і збирання даних, а відповідні IP-адреси можуть блокуватися на нашому брандмауері або через Cloudflare, як описано в Політиці конфіденційності.
  • Доступ до журналів сервера та записів моніторингу обмежено уповноваженим персоналом Quantova.

5. Перегляд

SDK і шаблони контрактів до випуску пройшли перевірку, що охоплювала криптографічну архітектуру, код та інтеграцію з мережею, і виявлені зауваження було усунуто або задокументовано. Quantova Inc не стверджує, що незалежний зовнішній аудит SDK або шаблонів контрактів завершено. Організаціям слід розглянути можливість замовлення незалежного аудиту, перш ніж покладатися на Qstamp у промисловій експлуатації, а організації, які розгортають шаблони контрактів, відповідають за проведення аудиту власних розгортань.

6. Повідомлення про вразливість

Будь ласка, повідомляйте про ймовірні вразливості на адресу [email protected]. Додайте опис проблеми, уражений компонент і версію, кроки, необхідні для її відтворення, її потенційний вплив і спосіб, у який ми можемо з вами зв'язатися. Ця сама контактна адреса опублікована у файлі security.txt цього вебсайту.

Будь ласка, зазначайте персональні дані інших осіб лише тоді, коли це суворо необхідно для демонстрації проблеми.

7. Правила проведення досліджень

Під час дослідження вразливості та повідомлення про неї дотримуйтеся, будь ласка, наведених нижче правил.

  • використовуйте лише акаунти, ключі та тестові кошти, що належать вам, і за можливості використовуйте тестову мережу
  • не отримуйте доступу до даних, що належать іншим, не копіюйте, не змінюйте і не видаляйте їх понад мінімум, необхідний для демонстрації проблеми, а якщо натрапите на персональні дані, негайно припиніть дії та повідомте про це
  • не погіршуйте і не переривайте роботу наших послуг і не проводьте тестування на відмову в обслуговуванні
  • не використовуйте соціальну інженерію, фішинг чи фізичні атаки
  • не запускайте автоматизоване сканування в обсязі, що створює надмірне навантаження на наші послуги
  • зберігайте подробиці в таємниці, доки ми не підтвердимо виправлення або не погодимо з вами дату розкриття
  • дотримуйтеся законодавства, яке застосовується до вас

8. Чого ви можете очікувати

Ми прагнемо

  • підтвердити отримання вашого повідомлення протягом трьох робочих днів
  • надати вам первинну оцінку протягом десяти робочих днів
  • інформувати вас про хід роботи
  • координувати з вами розкриття після появи виправлення і зазначити ваше авторство, якщо ви цього бажаєте

Це цілі, а не гарантії, і розгляд складних проблем може тривати довше. Ми не виплачуємо винагород за повідомлення, якщо не погодилися на це в письмовій формі.

9. Безпечна гавань

Якщо ви добросовісно докладаєте зусиль для дотримання цієї політики, ми вважатимемо ваше дослідження санкціонованим, не вживатимемо щодо нього правових заходів проти вас і не повідомлятимемо про нього правоохоронним органам. Якщо третя сторона вживе правових заходів проти вас через дослідження, що відповідало цій політиці, ми повідомимо, що це дослідження було санкціоноване нами.

Ця безпечна гавань застосовується лише до систем, якими керує Quantova Inc. Вона не може санкціонувати дослідження систем, якими керують інші.

10. Поза сферою застосування

Тестування на відмову в обслуговуванні, соціальна інженерія, фізичні атаки, тестування систем, якими не керує Quantova Inc, повідомлення автоматизованих сканерів без продемонстрованого впливу на безпеку та повідомлення про відсутність найкращих практик без продемонстрованого впливу на безпеку перебувають поза сферою застосування цієї політики.

11. Зловживання нашими послугами

Якщо ви вважаєте, що послугу Qstamp використовують для зловживань, а не що вона містить вразливість, повідомте про це, будь ласка, на адресу [email protected] відповідно до Політики допустимого використання.