Qstamp / 安全与漏洞披露
安全

安全与漏洞披露

Qstamp 背后的安全措施,以及如何以善意方式向 Quantova Inc 报告漏洞。

1. 范围

本政策适用于位于 qstamp.org 的 Qstamp 网站、以 @quantovainc/qstamp 名称发布于 npm 的 Qstamp SDK 及其源代码、Qstamp 合约模板,以及由 Quantova Inc 运营的网络端点。

由第三方运营的系统,包括 Cloudflare、GitHub 和 npm,不在本政策范围之内。该等系统中的问题应向其运营方报告。

2. 密码标准

  • 采用 FIPS 202 规定的 SHA3 计算指纹、叶节点、树及承诺值
  • 如现有系统要求,采用 FIPS 180 第 4 版规定的 256 位输出 SHA2
  • 采用 FIPS 204 规定的 ML DSA 65 用于交易及验证者最终性证书
  • 提供 FIPS 205 规定的 SLH DSA,供长期账户使用
  • 遵循 RFC 9162 的哈希树,对叶节点、内部节点及承诺值使用不同的域前缀

3. 工程控制措施

  • 以精确字段集与规范编码对凭证进行严格校验
  • 验证在故障时拒绝,且在未检查内容的情况下绝不报告有效结果
  • 签名种子仅作为可擦除字节缓冲区处理
  • 仅有一个精确锁定版本的依赖,且不含安装脚本
  • 合约代码仅在具备经证明的编译器签名时方可被 QVM 接纳

4. 运营安全

  • 本网站及网络端点通过加密连接提供服务,本网站使用严格的浏览器安全标头。
  • 请求须经过 Cloudflare,其提供针对攻击及自动化滥用的防护。
  • 服务器日志由内部监控系统进行分析,以检测攻击、滥用及抓取行为,相关 IP 地址可能会在我们的防火墙或通过 Cloudflare 被封禁,具体如隐私政策所述。
  • 对服务器日志及监控记录的访问仅限于经授权的 Quantova 人员。

5. 审查

SDK 及合约模板在发布前已接受审查,范围涵盖密码设计、代码及与网络的集成,所有发现均已解决或记录在案。Quantova Inc 不声称已完成对 SDK 或合约模板的独立外部审计。各组织在生产环境中依赖 Qstamp 之前,应考虑委托进行独立审计,部署合约模板的组织须负责对其自身的部署进行审计。

6. 报告漏洞

请将疑似漏洞报告至 [email protected]。请附上问题描述、受影响的组件及版本、复现该问题所需的步骤、其潜在影响以及我们与您联系的方式。本网站的 security.txt 文件中亦公布了相同的联系方式。

请仅在为说明问题所严格必要时,方包含他人的个人数据。

7. 研究规则

在研究和报告漏洞时,请遵守以下规则。

  • 仅使用属于您的账户、密钥及测试资金,并尽可能使用测试网络
  • 除说明问题所需的最低限度外,不得访问、复制、修改或删除属于他人的数据,如遇到个人数据,请立即停止并报告
  • 不得降低我们服务的性能或使其中断,不得进行拒绝服务测试
  • 不得使用社会工程、网络钓鱼或物理攻击
  • 不得以对我们的服务造成负担的规模进行自动化扫描
  • 在我们确认修复或与您商定披露日期之前,对相关细节予以保密
  • 遵守适用于您的法律

8. 您可以期待的事项

我们力求

  • 在三个工作日内确认收到您的报告
  • 在十个工作日内向您提供初步评估
  • 向您通报我们的进展
  • 在修复可用后与您协调披露,并可应您的意愿予以致谢

以上均为目标而非保证,复杂问题可能需要更长时间。除非我们已书面同意,否则我们不会为报告支付奖励。

9. 安全港

如您善意地努力遵守本政策,我们将视您的研究为经授权的研究,不会就该研究对您提起法律诉讼,也不会向执法机关举报该研究。如第三方因符合本政策的研究对您提起法律诉讼,我们将表明该研究已获我们授权。

本安全港仅适用于由 Quantova Inc 运营的系统。其无法授权针对由他人运营之系统的研究。

10. 范围之外

拒绝服务测试、社会工程、物理攻击、针对非由 Quantova Inc 运营之系统的测试、未证明存在安全影响的自动化扫描器报告,以及未证明存在安全影响的有关缺少最佳实践的报告,均不在本政策范围之内。

11. 对我们服务的滥用

如您认为某项 Qstamp 服务正被用于滥用行为,而非其存在漏洞,请依据可接受使用政策向 [email protected] 报告。