আমরা OneKey-কে টুকরো টুকরো করে ফেলি শিপিংয়ের আগেই।
Anzen Lab হলো OneKey-এর নিজস্ব অভ্যন্তরীণ সিকিউরিটি টিম। হার্ডওয়্যার, ফার্মওয়্যার এবং অ্যাপগুলো শিপিং হওয়ার আগেই আমরা সেগুলোর ওপর কাজ করি, বাইরের গবেষকদের সঙ্গে ডিসক্লোজার সমন্বয় করি এবং এই কাজের পেছনের টুল ও লেখাপত্র প্রকাশ করি।
আমরা পাঁচটি বিষয়ে কাজ করি। কাজের লক্ষ্য একই থাকে: আপনার কী কখনো ডিভাইস ছেড়ে বের হয় না।
সেলফ-কাস্টডি ব্যবহারকারীরা আসলে যেখানে ক্ষতিগ্রস্ত হন সেদিকেই আমরা মনোযোগ দিই: সিলিকন, ফার্মওয়্যার, কম্প্যানিয়ন অ্যাপ এবং পুরো স্ট্যাকটি যে ওপেন-সোর্স সাপ্লাই চেইনের ওপর চলে সেটি।
হার্ডওয়্যার
হার্ডওয়্যার সিকিউরিটি বিশ্লেষণ
OneKey ডিভাইস ও প্রতিযোগী ওয়ালেটের ওপর সাইড-চ্যানেল, গ্লিচিং, ফল্ট ইনজেকশন এবং ফিজিক্যাল-অ্যাটাক সংক্রান্ত কাজ। আমরা আগে নিজেদের জিনিসই ভাঙার চেষ্টা করি।
ফার্মওয়্যার
ফার্মওয়্যার ও সিকিউর-বুট গবেষণা
আমরা যে প্রতিটি ডিভাইস পরিবার শিপ করি, সেগুলোর জন্য রিভার্স ইঞ্জিনিয়ারিং, সিগনেচার-ভেরিফিকেশন অডিট, সিকিউর-বুট ইন্টেগ্রিটি রিভিউ এবং আপডেট-ফ্লো যাচাই।
অ্যাপ ও ওয়েব
অভ্যন্তরীণ পেনটেস্ট ও রেড টিম
কম্প্যানিয়ন অ্যাপ, ইন-অ্যাপ ব্রাউজার, ইনপেজ প্রোভাইডার এবং ব্যাকএন্ডের ক্রমাগত পরীক্ষা। যে টিম কোড শিপ করে, সেই টিমই সেটি ভাঙে।
সাপ্লাই চেইন
থ্রেট ও সাপ্লাই-চেইন ইন্টেলিজেন্স
ওয়ালেট স্ট্যাক যা কিছু টেনে আনে তা আমরা পর্যবেক্ষণ করি: npm রেজিস্ট্রি, বিল্ড টুলিং, AI কোডিং এজেন্ট। আপস্ট্রিমে কিছু ভেঙে গেলে আমরা দ্রুত প্যাচ করি।
ডিসক্লোজার
সমন্বিত ডিসক্লোজার
Bugrap-এ পাবলিক বাগ-বাউন্টি, [email protected]তে একটি সিকিউরিটি ইনবক্স, একটি PGP কী। আমরা বাইরের গবেষকদের ক্রেডিট দিই এবং যা খুঁজে পাই তা প্রকাশ করি।
সংশ্লিষ্ট
আমরা যেখানে অবদান রাখি
সিকিউর ডেভেলপমেন্ট প্র্যাকটিস, অভ্যন্তরীণ সিকিউরিটি প্রশিক্ষণ, স্মার্ট-কন্ট্রাক্ট রিভিউ এবং আমাদের প্রতিদিনের কাজ থেকে উঠে আসা টুলগুলো ওপেন-সোর্স করা।
OneKey হার্ডওয়্যার ওয়ালেট — সিকিউরিটি সীমানা।
এই নথিতে OneKey হার্ডওয়্যার ওয়ালেটের থ্রেট মডেল বর্ণনা করা হয়েছে: ডিভাইসটি যে সিকিউরিটি লক্ষ্যগুলো অর্জন করতে চায়, যে আক্রমণকারী ও হুমকির মোকাবিলা করতে হয় এবং যে ট্রাস্ট অনুমানগুলোর ওপর মডেলটি দাঁড়িয়ে আছে।
কী গোপনীয়তা
সিড ফ্রেজ, প্রাইভেট কী এবং সেগুলোর ডেরিভেশন সক্ষমতা কেবল ডিভাইসের ভেতরেই তৈরি ও ব্যবহৃত হয়। এগুলো সমস্ত বহিরাগত কম্পোনেন্টের কাছে অপঠনযোগ্য।
স্বাক্ষর-কনটেন্টের অখণ্ডতা
ডিভাইস স্ক্রিনে দেখানো গুরুত্বপূর্ণ ফিল্ডগুলো (পরিমাণ, ঠিকানা, চেইন আইডি, কন্ট্রাক্ট মেথড, অ্যালাউন্স) ডিভাইসটি অবশেষে স্বাক্ষরের জন্য যে ট্রানজ্যাকশন বা মেসেজ জমা দেয় তার সঙ্গে অর্থগতভাবে সামঞ্জস্যপূর্ণ হতে হবে।
ফার্মওয়্যার সত্যতা
বুট চেইন, প্রধান ফার্মওয়্যার, BLE ফার্মওয়্যার এবং রিলিজ আর্টিফ্যাক্টগুলো একটি শনাক্তযোগ্য উৎস বজায় রাখে। যেকোনো প্রতিস্থাপন, অমিল বা রোলব্যাক ডিভাইস বা ব্যবহারকারীর দ্বারা শনাক্তযোগ্য হওয়া উচিত এবং ফার্মওয়্যার-থেকে-সোর্স সামঞ্জস্য স্বাধীনভাবে যাচাই করা যায়।
ফিজিক্যাল নিয়ন্ত্রণ হারালে কী সুরক্ষা
ডিভাইস হারিয়ে বা চুরি হয়ে যাওয়ার পর, PIN ব্রুট-ফোর্স, স্টেট রোলব্যাক বা ইন্টারফেসের অপব্যবহার নির্ভরযোগ্যভাবে কী পুনরুদ্ধার করতে বা অননুমোদিত স্বাক্ষর তৈরি করতে সক্ষম হওয়া উচিত নয়।
আমরা কীভাবে বিশ্লেষণ করি।
এই মুহূর্তে আমরা চারটি ধারা নিয়ে কাজ করছি: হার্ডওয়্যার ফল্ট ইনজেকশন, সাইড-চ্যানেল বিশ্লেষণ, ফার্মওয়্যার ফাজিং এবং AI-সহায়ক কোড রিভিউ। ল্যাব নির্মাণ শেষ হওয়ার সঙ্গে সঙ্গে বেঞ্চ ছবি ও দীর্ঘতর লেখা আসবে।
হার্ডওয়্যার
ফল্ট ইনজেকশন
আমাদের নিজেদের ডিভাইস ও প্রতিযোগী ওয়ালেটের বিরুদ্ধে ভোল্টেজ ও ইলেক্ট্রোম্যাগনেটিক গ্লিচিং, লেজার ফল্ট ইনজেকশন এবং ক্লক ম্যানিপুলেশন। বেঞ্চ চালু হওয়ার সঙ্গে সঙ্গে আমরা রিগ সেটআপ, টার্গেট এবং ফলাফল নথিভুক্ত করি।
হার্ডওয়্যার
সাইড-চ্যানেল বিশ্লেষণ
স্বাক্ষর অপারেশন ও PIN এন্ট্রির বিরুদ্ধে পাওয়ার-ট্রেস ক্যাপচার, ইলেক্ট্রোম্যাগনেটিক এমিশন বিশ্লেষণ এবং টাইমিং-সাইড-চ্যানেল পরিমাপ। আমাদের নিজস্ব হার্ডওয়্যার এবং প্রতিযোগী টিয়ারডাউন রিভিউ উভয়ের ক্ষেত্রেই প্রয়োগ করা হয়।
ফার্মওয়্যার
ফার্মওয়্যার ফাজিং
বুটলোডার আপডেট পাথ, USB ও BLE প্রোটোকল স্ট্যাক এবং অন-ডিভাইস ট্রানজ্যাকশন পার্সার (PSBT, EIP-712, কন্ট্রাক্ট কল)-এর বাউন্ডারি ফাজিং। আমরা যে প্রতিটি ডিভাইস পরিবার শিপ করি সেগুলোর জন্য পুনরুৎপাদনযোগ্য হার্নেস।
AI + কোড
স্বয়ংক্রিয় AI অডিট
প্রতিটি প্রি-রিলিজ ডিফ মানব রিভিউয়ারদের পাশাপাশি একটি ফ্রন্টিয়ার মডেল দ্বারা পর্যালোচিত হয়। একাধিক মডেল সমান্তরালে চালানো যেকোনো একক অডিটরের ব্লাইন্ড স্পট কমায়। উভয় পক্ষের যেকোনো একটি যা খুঁজে পায় তা একই ট্রায়াজ কিউতে প্রবেশ করে।
আমাদের কাছে একটি সত্যিকারের বাগ আনুন। আমরা অর্থ দিই এবং আপনাকে ক্রেডিট দিই।
OneKey Bugrap-এ একটি পাবলিক, পেইড বাউন্টি চালায় যা হার্ডওয়্যার, ফার্মওয়্যার, কম্প্যানিয়ন অ্যাপ এবং ব্যাকএন্ড কভার করে। স্কোপ, তীব্রতা ম্যাট্রিক্স, পুরস্কার স্তর এবং রিপোর্টিং মানদণ্ড Bugrap-এ থাকে। সেই পেজটিই সত্যের উৎস; এটি নয়।
আমরা প্রথমে আমাদের নিজেদের পণ্যকেই আক্রমণ করি।
Anzen Lab একটি ছোট অভ্যন্তরীণ টিম — হার্ডওয়্যার, ফার্মওয়্যার ও অ্যাপ্লিকেশন সিকিউরিটি ইঞ্জিনিয়াররা — যারা একটি পরিবর্তনশীল দল বহিরাগত গবেষক ও অডিট পার্টনারদের সঙ্গে কাজ করে।
আমাদের সনদ উদ্দেশ্যমূলকভাবে সংকীর্ণ: OneKey পণ্যগুলোকে নিরাপদ করা। যখন কাজটি বৃহত্তর সেলফ-কাস্টডি ও ওপেন-সোর্স কমিউনিটির জন্য উপযোগী হয়, আমরা এটি একই নামে প্রকাশ করি — টুল, পদ্ধতি, পোস্ট-মর্টেম।
"Anzen" (安全) হলো সেই শব্দ যা আমরা যা রক্ষা করার চেষ্টা করছি তার জন্য অভ্যন্তরীণভাবে ব্যবহার করি। এটিই একমাত্র বিষয় যার ভিত্তিতে এই টিমকে মূল্যায়ন করা হয়।
আমরা কীভাবে গবেষকদের সঙ্গে কাজ করি।
প্রতিটি বিশ্বাসযোগ্য রিপোর্ট একজন সিকিউরিটি ইঞ্জিনিয়ারের কাছ থেকে মানবিক উত্তর পায়। আমরা ফিক্স টাইমলাইন সমন্বয় করি, বুলেটিনে রিপোর্টারকে ক্রেডিট দিই (অনুরোধে বেনামে) এবং কেস-বাই-কেস আলোচনার বদলে বাউন্টি প্রোগ্রামের মাধ্যমে অর্থ পরিশোধ করি।
আমরা কীভাবে অডিট পার্টনারদের সঙ্গে কাজ করি।
প্রতিটি প্রধান ডিভাইস বা অ্যাপ রিলিজের আগে আমরা বহিরাগত অডিটরদের কাছে প্রি-রিলিজ কমিট পাঠাই এবং ফলাফল সংশোধিত হওয়ার পর প্রাপ্ত রিপোর্টগুলো প্রকাশ করি।
আমরা নিয়োগ দিচ্ছি।
হার্ডওয়্যার বিশ্লেষণ, ফার্মওয়্যার রিভার্স ইঞ্জিনিয়ারিং, অভ্যন্তরীণ পেনটেস্ট, রেড টিম। আপনি যদি আগে কোনো ওয়ালেট ভেঙে থাকেন — আমাদের হোক বা অন্য কারও — আমরা কথা বলতে চাই।




