1. 范围
本政策适用于位于 qstamp.org 的 Qstamp 网站、以 @quantovainc/qstamp 名称发布于 npm 的 Qstamp SDK 及其源代码、Qstamp 合约模板,以及由 Quantova Inc 运营的网络端点。
由第三方运营的系统,包括 Cloudflare、GitHub 和 npm,不在本政策范围之内。该等系统中的问题应向其运营方报告。
2. 密码标准
- 采用 FIPS 202 规定的 SHA3 计算指纹、叶节点、树及承诺值
- 如现有系统要求,采用 FIPS 180 第 4 版规定的 256 位输出 SHA2
- 采用 FIPS 204 规定的 ML DSA 65 用于交易及验证者最终性证书
- 提供 FIPS 205 规定的 SLH DSA,供长期账户使用
- 遵循 RFC 9162 的哈希树,对叶节点、内部节点及承诺值使用不同的域前缀
3. 工程控制措施
- 以精确字段集与规范编码对凭证进行严格校验
- 验证在故障时拒绝,且在未检查内容的情况下绝不报告有效结果
- 签名种子仅作为可擦除字节缓冲区处理
- 仅有一个精确锁定版本的依赖,且不含安装脚本
- 合约代码仅在具备经证明的编译器签名时方可被 QVM 接纳
4. 运营安全
- 本网站及网络端点通过加密连接提供服务,本网站使用严格的浏览器安全标头。
- 请求须经过 Cloudflare,其提供针对攻击及自动化滥用的防护。
- 服务器日志由内部监控系统进行分析,以检测攻击、滥用及抓取行为,相关 IP 地址可能会在我们的防火墙或通过 Cloudflare 被封禁,具体如隐私政策所述。
- 对服务器日志及监控记录的访问仅限于经授权的 Quantova 人员。
5. 审查
SDK 及合约模板在发布前已接受审查,范围涵盖密码设计、代码及与网络的集成,所有发现均已解决或记录在案。Quantova Inc 不声称已完成对 SDK 或合约模板的独立外部审计。各组织在生产环境中依赖 Qstamp 之前,应考虑委托进行独立审计,部署合约模板的组织须负责对其自身的部署进行审计。
6. 报告漏洞
请将疑似漏洞报告至 [email protected]。请附上问题描述、受影响的组件及版本、复现该问题所需的步骤、其潜在影响以及我们与您联系的方式。本网站的 security.txt 文件中亦公布了相同的联系方式。
请仅在为说明问题所严格必要时,方包含他人的个人数据。
7. 研究规则
在研究和报告漏洞时,请遵守以下规则。
- 仅使用属于您的账户、密钥及测试资金,并尽可能使用测试网络
- 除说明问题所需的最低限度外,不得访问、复制、修改或删除属于他人的数据,如遇到个人数据,请立即停止并报告
- 不得降低我们服务的性能或使其中断,不得进行拒绝服务测试
- 不得使用社会工程、网络钓鱼或物理攻击
- 不得以对我们的服务造成负担的规模进行自动化扫描
- 在我们确认修复或与您商定披露日期之前,对相关细节予以保密
- 遵守适用于您的法律
8. 您可以期待的事项
我们力求
- 在三个工作日内确认收到您的报告
- 在十个工作日内向您提供初步评估
- 向您通报我们的进展
- 在修复可用后与您协调披露,并可应您的意愿予以致谢
以上均为目标而非保证,复杂问题可能需要更长时间。除非我们已书面同意,否则我们不会为报告支付奖励。
9. 安全港
如您善意地努力遵守本政策,我们将视您的研究为经授权的研究,不会就该研究对您提起法律诉讼,也不会向执法机关举报该研究。如第三方因符合本政策的研究对您提起法律诉讼,我们将表明该研究已获我们授权。
本安全港仅适用于由 Quantova Inc 运营的系统。其无法授权针对由他人运营之系统的研究。
10. 范围之外
拒绝服务测试、社会工程、物理攻击、针对非由 Quantova Inc 运营之系统的测试、未证明存在安全影响的自动化扫描器报告,以及未证明存在安全影响的有关缺少最佳实践的报告,均不在本政策范围之内。