漏洞赏金
面向 Arcscan 网站、API 与索引器的负责任披露。
本项目不提供金钱奖励
本项目仅提供署名致谢。本次部署的运营方没有为付费赏金出资,与其让你花一个周末写报告、期待一笔从未获批的奖金,我们宁可把话说在前面。有效的报告会得到认真的回复、修复,以及——如果你愿意——署名致谢。
如何报告
请发送邮件至 [email protected],并附上:
- 受影响的 URL 或 API 端点,以及确切的请求;
- 你预期发生什么,实际发生了什么;
- 一个最小化的概念验证——能展示该问题的最小请求;
- 如属数据正确性缺陷:交易哈希、区块高度或地址,以及你认为错误的那个数字;
- 如果你希望被署名,请附上你的姓名或代号。
在公开披露前,请给运营方合理的修复窗口——90 天是通行做法,也是我们的请求。请以善意报告你的发现,并在拿到概念验证后立即停止:不要继续深入、不要访问或导出他人的数据、不要让其他读者的服务变差。停留在这些界限之内的测试,不会招致运营方的法律行动。
范围之内
5 个类别
- 远程代码执行、SQL 注入、SSRF
- 任何能让一个请求触及索引数据库、Arc 节点的非公开接口或宿主机的问题,都是我们可能收到的最高严重级别。
- 存储型或反射型 XSS
- 本站上的字符串由部署合约的人自行决定——代币名称、符号、回滚原因、编译器版本。它们在输出时会被净化,绕过该净化逻辑属于范围之内。
- 会误导读者的数据正确性问题
- 余额、金额、手续费或转账渲染错误。把 18 位小数的原生 USDC 与 6 位小数的 ERC-20 接口混淆。把地址、合约或交易归属给了错误的实体。这些可能让人损失金钱,因此按安全问题而非外观问题处理。
- 限流绕过与拒绝服务
- 单个请求消耗了不成比例的后端算力,或存在绕过按 IP 额度的方法,都会让一项免费服务对所有人变差。请报告它,而不要以大流量去演示它。
- 缓存投毒
- Arc 无法重组,因此以已确认高度为键的响应会被永久缓存。任何把错误答案塞进该缓存的方法,都因其构造而既严重又长期有效。
范围之外
Arcscan 没有账号、没有会话、没有 cookie、没有支付,也没有用户提交的内容。因此标准 Web 应用检查清单中的相当一部分在这里根本无从攻击,来自这些类别的报告会在不做修复的情况下关闭:
- 缺失安全响应头、cookie 标志或 TLS 配置偏好,且未证明实际影响。本站既没有 cookie,也没有会话。
- 缺失 SPF、DKIM、DMARC 或其他邮件配置。
- 针对不含状态变更操作的页面的点击劫持——本站的每一个页面都是如此。
- 针对无需认证的只读端点的 CSRF。这里没有登录,也就无从伪造。
- 把限流当作可用性问题报告:该限制是有意为之且已有文档说明。
- 未附带可用概念验证或影响描述的自动化扫描器输出。
- 以洪泛方式演示的拒绝服务。请描述其放大原理,不要真的去跑。
- 针对运营方的社会工程,或针对基础设施的物理攻击。
- Arc 网络、其节点软件,或本站所索引的任何第三方合约中的漏洞。它们属于各自的维护者,而不属于 Arcscan。
- 本站仅作展示的智能合约、代币或地址的内容——包括诈骗。请向相应的平台举报;Arcscan 为链建立索引,但不对其内容做策展。
- Self-XSS,或任何需要受害者自己把代码粘贴进浏览器控制台的问题。