安全
资金和数据如何受到保护
一项转换数字资产的服务集中了两类令人垂涎的东西:在途资金和完整的身份文件。本页描述了将它们分离的架构、管理它们的访问规则,以及我们尚无法保证的内容。
资金托管
基本原则:我们是通道,而非托管人。未持有的东西无法被盗。
- 无重复余额
- 您的账户不携带余额。存款与订单绑定,转换后支付。没有存储功能,没有向第三方的提款,也没有账户之间的转账。
- 最短持有时间
- 资金在我们控制下的时间仅限于网络确认、合规检查和支付发放。缩短这一窗口是最有效的安全措施,优先于任何技术设备。
- 专用存款地址
- 每个订单都有其自己的地址。因此,存款可以明确归属,地址不能被重复使用以误导客户关于目的地。
- 热冷分离
- 只有结算在途订单所需的运营部分保留在连接的签名者上。其余部分离线持有,采用拆分密钥和多重签名阈值。
- 客户资金隔离
- 转换过程中的资金与自有资金分开核算。它们不资助任何公司活动,不出借也不质押。
- 支付双重审批
- 超过阈值,支付指令需要两个独立的批准。因此,单一的内部访问泄露不足以转移资金。
加密和数据
身份验证文件是产品中最敏感的数据。它们受到相应处理。
- 传输加密
- 所有流量都通过TLS运行,没有例外,也没有明文回退。通过头部强制严格传输,防止初始未加密请求。
- 静态加密
- 数据库、备份和文档存储均已加密。身份证明文件图像和活体检测存储在独立于账户数据的存储中。
- 机密和密钥
- 代码或日志中没有机密。加密密钥由专门服务持有,定期轮换,并分离持有密钥的人和访问数据的人。
- 清理日志
- 银行标识符、支付密钥和文档内容在写入时从应用程序日志中剥离。因此,日志事件不会暴露可用的支付细节。
- 密码
- 以哈希形式存储,使用慢速派生函数和唯一盐。我们无法读取它们,因此无法提醒您密码——只能让您重置。
内部访问
大多数事件并非来自奇特的缺陷,而是内部访问过于宽泛。这就是努力的方向。
- 最小权限
- 访问按角色和任务授予。支持人员看不到身份文件;合规人员不能更改金额;工程人员在生产环境中无法访问客户文件。
- 强制第二因素
- 没有硬件第二因素,就没有内部访问。内部访问不接受短信验证码:它们容易受到号码劫持。
- 访问日志
- 每次打开验证文件都会记录代理和时间戳。日志保留并定期审查。
- 生产数据不用于其他环境
- 开发和测试环境使用合成数据。禁止将生产数据库复制到工作站,并在技术上加以阻止。
- 离职和访问审查
- 人员离职时撤销访问权限,并定期审查。未使用的访问被移除,而不是保留“以防万一”。
您对账户的控制
部分安全取决于您。产品设计使这些步骤简单且难以绕过。
- 01
开启第二因素
身份验证器应用或硬件密钥。在第二验证层级以上成为强制要求。缺少第二因素仍然是该领域支付转移的主要原因。
- 02
检查您的会话
活动会话列出其设备、大致位置和日期。您可以远程撤销一个会话,而无需更改密码。
- 03
新收款人的冷静期
添加目的地账户会触发通知和延迟,之后才能接收高额款项。该延迟的存在是为了防止欺诈性访问立即变成转账。
- 04
更改通知
密码更改、添加收款人、启用或禁用第二因素:每个事件都会向注册地址发送消息,包括当您自己执行操作时。
- 05
识别网络钓鱼
我们绝不会要求您提供恢复短语,绝不会要求您向通过消息发送的地址存款,也绝不会要求您转换资金以“保护”账户。存款地址仅存在于您的订单中。
浏览器强制执行的内容
这些标头由服务器在每个响应上设置。您可以在浏览器的开发者工具中自行检查。
| 标头 | 效果 |
|---|---|
| Strict-Transport-Security | 强制浏览器仅使用加密连接,即使链接指向不安全的版本。 |
| X-Frame-Options: DENY | 防止网站被嵌入第三方框架,从而中和点击劫持。 |
| X-Content-Type-Options: nosniff | 阻止浏览器猜测文件类型,这是意外执行的经典来源。 |
| Referrer-Policy | 限制当您点击出站链接时泄露给第三方网站的内容:仅来源,绝不包含完整路径。 |
| Permissions-Policy | 切断对麦克风、地理位置和支付界面的访问。摄像头在我们的原始来源上保持允许,用于身份验证。 |
| Cross-Origin-Opener-Policy | 将网站窗口与其他浏览上下文隔离,阻止一类共享窗口攻击。 |
这些标头来自服务器配置,而非可选层。它们不替代应用程序控制:它们只关闭浏览器才能关闭的门。
连续性和事件
从未演练过的事件计划不是计划。以下是程序以及您会看到的内容。
- 01
检测与分类
对异常访问、一系列失败的身份验证和对账差异发出警报。警报由人工分类,绝不会自动关闭。
- 02
遏制
撤销相关访问权限,如果怀疑涉及资金流动则暂停支付,隔离受影响的组件。服务可以被有意中断:我们宁愿中断服务也不愿出现可疑的支付。
- 03
通知
可能造成风险的个人数据泄露将在72小时内通知监管机构,并在风险较高时直接通知相关人员。
- 04
恢复服务
从加密备份中恢复,其恢复程序经过测试——从未恢复过的备份不是备份。
- 05
公开说明
我们发布事件说明,描述发生了什么、暴露了什么以及改变了什么,即使不需要单独通知。
负责任地披露
我们宁愿从研究人员那里了解漏洞,也不愿从事件中了解。以下时间是承诺。
| 严重性 | 首次响应 | 修复目标 |
|---|---|---|
| 严重——资金、密钥或身份数据暴露 | 4 h | 72小时内修复或缓解 |
| 高——身份验证或授权绕过 | 24 h | 14天内修复 |
| 中——有限信息泄露、部分拒绝服务 | 72 h | 60天内修复 |
| 低——配置缺陷,无已证明的影响 | 120 h | 在常规开发流程中处理 |
我们不保证的内容
可信的安全页面会说明其限制。以下是这些限制,未加修饰。
- 迄今为止无外部审计
- 尚未进行第三方渗透测试,也未获得任何认证。因此,我们不展示任何审计标志、印章或认证声明。当审计进行时,其范围和日期将显示在此处。
- 链上交易无法撤销
- 没有任何安全措施能使公共网络上已确认的转账可逆。这是网络的属性,而非我们这边的缺陷。
- 受感染的设备
- 如果您的计算机或手机受到感染,基于应用的第二因素可能被绕过。在这种情况下,硬件密钥仍然是唯一真正抵抗性的保护。
- 支付提供商
- 一旦指令到达支付机构,路由取决于其基础设施和中间银行。我们选择我们的提供商,但我们不运营它们。
- 零风险
- 我们不会承诺这一点。我们能承诺的是更小的攻击面、快速的检测以及不轻描淡写的沟通。
常见安全问题
你们持有我的加密货币吗?
不。没有余额、没有钱包、也没有存储功能。存款与订单绑定,转换后支付。资金在我们控制下的时间仅限于处理操作。
如果在我下单期间你们的系统遭到入侵怎么办?
一旦发生涉及资金流动的事件被分类,支付将立即冻结。已转换的订单仍然有效:转换和支付义务独立于受影响的组件记录。
是否接受短信二次验证?
对于客户账户,是的,但我们推荐使用验证器应用或硬件密钥:电话号码劫持是一种常见且廉价的攻击。对于内部访问,不接受短信。
你们是否经过认证或审计?
没有,我们也没有在任何地方展示。迄今为止,尚未进行任何外部渗透测试或认证。如果有一天情况改变,确切的范围和日期将显示在此页面上。
我发现了漏洞。我该怎么办?
请写信至安全地址,说明相关组件、影响和复现步骤。授权范围、测试规则以及我们不追究善意研究的承诺均已公布。