본문으로 건너뛰기
USDC 가격:$1.0000가스:
Arcscan

버그 바운티

Arcscan 웹사이트, API, 인덱서에 대한 책임 있는 공개.

금전적 보상은 제공하지 않습니다

이 프로그램은 인정만 제공합니다. 이 배포의 운영자는 유료 바운티에 예산을 배정하지 않았으며, 지급을 기대하며 주말을 쓰시게 하기보다 그 사실을 미리 말씀드리는 편을 택합니다. 유효한 보고에는 성의 있는 답신과 수정, 그리고 원하신다면 크레딧이 따릅니다.

보고 방법

범위 내

5 개 범주
원격 코드 실행, SQL 인젝션, SSRF
요청이 인덱스 데이터베이스, Arc 노드의 비공개 인터페이스, 또는 호스트에 도달하게 만드는 모든 것은 저희가 받을 수 있는 가장 높은 심각도입니다.
저장형 또는 반사형 XSS
이 사이트의 문자열은 컨트랙트를 배포한 사람이 정합니다 — 토큰 이름, 심볼, 리버트 사유, 컴파일러 버전. 출력 시 새니타이즈하며, 그 새니타이저를 우회하는 것은 범위에 포함됩니다.
독자를 오도하는 데이터 정확성 문제
잔액·금액·수수료·전송이 잘못 표시되는 경우. 소수점 18자리의 네이티브 USDC와 6자리의 ERC-20 쪽을 혼동하는 경우. 주소·컨트랙트·트랜잭션이 엉뚱한 주체에게 귀속되는 경우. 이런 문제는 누군가에게 금전적 손해를 줄 수 있으므로 미관 문제가 아니라 보안 문제로 다룹니다.
속도 제한 우회 및 서비스 거부
단일 요청이 백엔드 작업을 불균형하게 많이 소모하거나, IP별 예산을 회피할 수 있는 방법은 무료 서비스를 모두에게 나쁘게 만듭니다. 대량으로 시연하지 마시고 보고해 주십시오.
캐시 포이즈닝
Arc는 재구성될 수 없으므로 커밋된 높이에 키를 둔 응답은 영구히 캐시됩니다. 그 캐시에 잘못된 답을 넣는 방법은 구조상 심각하고 오래갑니다.

범위 밖

Arcscan에는 계정도, 세션도, 쿠키도, 결제도, 사용자 제출 콘텐츠도 없습니다. 따라서 표준적인 웹 애플리케이션 점검 목록의 상당 부분은 공격할 대상 자체가 없으며, 해당 범주의 보고는 수정 없이 종료됩니다:

  • 영향이 입증되지 않은, 보안 헤더·쿠키 플래그·TLS 설정 선호의 부재. 이 사이트에는 쿠키도 세션도 없습니다.
  • SPF, DKIM, DMARC 등 메일 설정의 부재.
  • 상태를 바꾸는 동작이 없는 페이지에 대한 클릭재킹 — 여기서는 모든 페이지가 그렇습니다.
  • 인증 없는 읽기 전용 엔드포인트에 대한 CSRF. 로그인이 없으므로 위조할 대상이 없습니다.
  • 속도 제한을 가용성 문제로 보고하는 것: 그 제한은 의도적이며 문서화되어 있습니다.
  • 동작하는 개념 증명이나 영향 설명 없이 제출된 자동 스캐너 출력.
  • 플러딩으로 시연한 서비스 거부. 증폭 원리를 설명해 주시되 실행하지는 마십시오.
  • 운영자를 상대로 한 사회공학, 또는 인프라에 대한 물리적 공격.
  • Arc 네트워크, 그 노드 소프트웨어, 또는 이 사이트가 인덱싱하는 제3자 컨트랙트의 취약점. 그것들은 Arcscan이 아니라 각자의 관리자에게 속합니다.
  • 이 사이트가 단지 표시할 뿐인 스마트 컨트랙트·토큰·주소의 내용 — 사기를 포함합니다. 해당 창구에 신고해 주십시오. Arcscan은 체인을 인덱싱할 뿐 큐레이션하지 않습니다.
  • Self-XSS, 또는 피해자가 자기 콘솔에 직접 코드를 붙여 넣어야 하는 모든 것.

이 사이트 뒤에 실제로 있는 것

버그 바운티 · Arc 블록 익스플로러 | Arcscan