버그 바운티
금전적 보상은 제공하지 않습니다
이 프로그램은 인정만 제공합니다. 이 배포의 운영자는 유료 바운티에 예산을 배정하지 않았으며, 지급을 기대하며 주말을 쓰시게 하기보다 그 사실을 미리 말씀드리는 편을 택합니다. 유효한 보고에는 성의 있는 답신과 수정, 그리고 원하신다면 크레딧이 따릅니다.
보고 방법
[email protected]로 메일을 보내 주세요. 다음을 포함해 주시기 바랍니다:
- 영향을 받는 URL 또는 API 엔드포인트와 정확한 요청;
- 기대한 동작과 실제 동작;
- 최소한의 개념 증명 — 그것을 보여 주는 가장 작은 요청;
- 데이터 정확성 결함이라면: 트랜잭션 해시·블록 높이·주소와, 잘못되었다고 보시는 그 숫자;
- 크레딧을 원하신다면 이름 또는 핸들.
공개 전에 운영자가 문제를 고칠 합리적인 기간을 주십시오 — 90일이 통상적이며 저희가 요청드리는 기간입니다. 선의로 발견한 것을 보고하시고, 개념 증명을 확보한 즉시 멈춰 주세요. 더 깊이 파고들지 말고, 타인의 데이터에 접근하거나 반출하지 말고, 다른 독자를 위한 서비스 품질을 떨어뜨리지 마십시오. 그 선 안에 머무는 테스트에 대해 운영자가 법적 조치를 취하는 일은 없습니다.
범위 내
- 원격 코드 실행, SQL 인젝션, SSRF
- 요청이 인덱스 데이터베이스, Arc 노드의 비공개 인터페이스, 또는 호스트에 도달하게 만드는 모든 것은 저희가 받을 수 있는 가장 높은 심각도입니다.
- 저장형 또는 반사형 XSS
- 이 사이트의 문자열은 컨트랙트를 배포한 사람이 정합니다 — 토큰 이름, 심볼, 리버트 사유, 컴파일러 버전. 출력 시 새니타이즈하며, 그 새니타이저를 우회하는 것은 범위에 포함됩니다.
- 독자를 오도하는 데이터 정확성 문제
- 잔액·금액·수수료·전송이 잘못 표시되는 경우. 소수점 18자리의 네이티브 USDC와 6자리의 ERC-20 쪽을 혼동하는 경우. 주소·컨트랙트·트랜잭션이 엉뚱한 주체에게 귀속되는 경우. 이런 문제는 누군가에게 금전적 손해를 줄 수 있으므로 미관 문제가 아니라 보안 문제로 다룹니다.
- 속도 제한 우회 및 서비스 거부
- 단일 요청이 백엔드 작업을 불균형하게 많이 소모하거나, IP별 예산을 회피할 수 있는 방법은 무료 서비스를 모두에게 나쁘게 만듭니다. 대량으로 시연하지 마시고 보고해 주십시오.
- 캐시 포이즈닝
- Arc는 재구성될 수 없으므로 커밋된 높이에 키를 둔 응답은 영구히 캐시됩니다. 그 캐시에 잘못된 답을 넣는 방법은 구조상 심각하고 오래갑니다.
범위 밖
Arcscan에는 계정도, 세션도, 쿠키도, 결제도, 사용자 제출 콘텐츠도 없습니다. 따라서 표준적인 웹 애플리케이션 점검 목록의 상당 부분은 공격할 대상 자체가 없으며, 해당 범주의 보고는 수정 없이 종료됩니다:
- 영향이 입증되지 않은, 보안 헤더·쿠키 플래그·TLS 설정 선호의 부재. 이 사이트에는 쿠키도 세션도 없습니다.
- SPF, DKIM, DMARC 등 메일 설정의 부재.
- 상태를 바꾸는 동작이 없는 페이지에 대한 클릭재킹 — 여기서는 모든 페이지가 그렇습니다.
- 인증 없는 읽기 전용 엔드포인트에 대한 CSRF. 로그인이 없으므로 위조할 대상이 없습니다.
- 속도 제한을 가용성 문제로 보고하는 것: 그 제한은 의도적이며 문서화되어 있습니다.
- 동작하는 개념 증명이나 영향 설명 없이 제출된 자동 스캐너 출력.
- 플러딩으로 시연한 서비스 거부. 증폭 원리를 설명해 주시되 실행하지는 마십시오.
- 운영자를 상대로 한 사회공학, 또는 인프라에 대한 물리적 공격.
- Arc 네트워크, 그 노드 소프트웨어, 또는 이 사이트가 인덱싱하는 제3자 컨트랙트의 취약점. 그것들은 Arcscan이 아니라 각자의 관리자에게 속합니다.
- 이 사이트가 단지 표시할 뿐인 스마트 컨트랙트·토큰·주소의 내용 — 사기를 포함합니다. 해당 창구에 신고해 주십시오. Arcscan은 체인을 인덱싱할 뿐 큐레이션하지 않습니다.
- Self-XSS, 또는 피해자가 자기 콘솔에 직접 코드를 붙여 넣어야 하는 모든 것.
이 사이트 뒤에 실제로 있는 것
찾아보기 전에 알아 두면 유용한 맥락입니다. Arcscan은 Next.js 프런트엔드, 읽기 전용 FastAPI 서비스, PostgreSQL 인덱스, 그리고 Arc 노드로 이루어져 있습니다. 이 애플리케이션은 노드를 인터넷에 노출하지 않으며, API에는 원시 트랜잭션 브로드캐스트 — 체인으로 전달만 하고 아무것도 저장하지 않습니다 — 외에 쓰기 엔드포인트가 없고, 인덱스는 웹 요청이 아니라 인덱서 프로세스만이 씁니다.
API 계약은 /apis에 공개되어 있으며 실제 스키마에서 생성됩니다. 실시간 서비스 상태는 네트워크 상태에 있습니다. 둘 다 스캐너보다 생산적인 출발점입니다.