本文へスキップ

Arc Testnet(チェーン 5042002)を表示しています。ここのトークンに価値はありません。

USDC 価格:$1.0000ガス:
Arcscan

バグバウンティ

Arcscan のウェブサイト、API、インデクサーに対する責任ある開示。

金銭的な報奨は提供していません

本プログラムは謝辞のみです。このデプロイの運営者は有償バウンティの原資を用意していません。支払いを期待して週末を費やしていただくくらいなら、先にそう申し上げます。有効な報告には、きちんとした返信と修正、そしてご希望であればクレジットをお返しします。

報告の方法

対象範囲

5 件のカテゴリ
リモートコード実行、SQL インジェクション、SSRF
リクエストがインデックスのデータベース、Arc ノードの非公開インターフェース、あるいはホストに到達できてしまうものは、当方が受け取りうる最も重大な深刻度です。
蓄積型または反射型 XSS
本サイトの文字列はコントラクトをデプロイした者が選びます — トークン名、シンボル、リバート理由、コンパイラのバージョン。出力時にサニタイズしており、そのサニタイザーの回避は対象範囲に含まれます。
読者を誤らせるデータの正しさの問題
残高・金額・手数料・転送が誤って表示されること。小数 18 桁のネイティブ USDC と小数 6 桁の ERC-20 側の取り違え。アドレス・コントラクト・トランザクションが誤った主体に帰属されること。これらは誰かの金銭的損失につながりうるため、見た目の問題ではなくセキュリティの問題として扱います。
レート制限の回避とサービス妨害
1 回のリクエストがバックエンドの処理を不釣り合いに消費すること、あるいは IP ごとの枠を回避する方法は、無料のサービスを全員にとって劣化させます。大量に実演するのではなく、報告してください。
キャッシュポイズニング
Arc は再編成できないため、コミット済みの高さをキーとしたレスポンスは恒久的にキャッシュされます。そのキャッシュに誤った答えを入れる方法は、構造上、重大でありかつ長く残ります。

対象範囲外

Arcscan にはアカウントも、セッションも、Cookie も、決済も、ユーザー投稿コンテンツもありません。したがって標準的なウェブアプリケーションのチェックリストの相当部分は攻撃対象そのものが存在せず、これらのカテゴリからの報告は修正なしでクローズします:

  • 影響が実証されていない、セキュリティヘッダー・Cookie フラグ・TLS 設定の好みの欠如。本サイトに Cookie もセッションもありません。
  • SPF、DKIM、DMARC その他のメール設定の欠如。
  • 状態を変える操作のないページに対するクリックジャッキング — ここでは全ページがそれに当たります。
  • 認証不要の読み取り専用エンドポイントに対する CSRF。ログインがないため、偽装すべきものがありません。
  • レート制限を可用性の問題として報告すること:この制限は意図的であり、文書化されています。
  • 動作する概念実証や影響の説明を伴わない自動スキャナーの出力。
  • フラッディングによって実演されたサービス妨害。増幅の仕組みを説明してください。実行はしないでください。
  • 運営者に対するソーシャルエンジニアリング、またはインフラへの物理的攻撃。
  • Arc ネットワーク、そのノードソフトウェア、または本サイトがインデックスしている第三者コントラクトの脆弱性。それらは Arcscan ではなく、それぞれのメンテナに属します。
  • 本サイトが単に表示しているだけのスマートコントラクト・トークン・アドレスの内容 — 詐欺を含みます。しかるべき窓口へご報告ください。Arcscan はチェーンをインデックスしますが、キュレーションはしません。
  • Self-XSS、または被害者が自分のコンソールにコードを貼り付ける必要があるもの全般。

このサイトの背後に実際にあるもの

バグバウンティ · Arc Testnet のブロックエクスプローラー | Arcscan