हम OneKey को टुकड़ों में तोड़ते हैं इससे पहले कि वह शिप हो।
Anzen Lab, OneKey की अपनी इन-हाउस सुरक्षा टीम है। हम हार्डवेयर, फर्मवेयर और ऐप्स पर उनके शिप होने से पहले काम करते हैं, बाहरी शोधकर्ताओं के साथ प्रकटीकरण का समन्वय करते हैं, और इस काम के पीछे के टूल्स तथा राइट-अप प्रकाशित करते हैं।
पाँच चीज़ें जिन पर हम काम करते हैं। काम वही रहता है: आपकी कुंजियाँ कभी डिवाइस से बाहर नहीं जातीं।
हम वहाँ ध्यान केंद्रित करते हैं जहाँ सेल्फ-कस्टडी उपयोगकर्ताओं को असल में नुकसान पहुँचता है: सिलिकॉन, फर्मवेयर, कंपैनियन ऐप, और वह ओपन-सोर्स सप्लाई चेन जिस पर पूरा स्टैक टिका होता है।
हार्डवेयर
हार्डवेयर सुरक्षा विश्लेषण
OneKey डिवाइसों और प्रतिस्पर्धी वॉलेट्स पर साइड-चैनल, ग्लिचिंग, फॉल्ट इंजेक्शन, और फिज़िकल-अटैक कार्य। हम अपनी ही चीज़ों को पहले तोड़ने की कोशिश करते हैं।
फर्मवेयर
फर्मवेयर और सिक्योर-बूट शोध
हर डिवाइस फ़ैमिली जिसे हम शिप करते हैं, उसमें रिवर्स इंजीनियरिंग, सिग्नेचर-वेरिफिकेशन ऑडिट, सिक्योर-बूट अखंडता समीक्षा, और अपडेट-फ्लो सत्यापन।
ऐप और वेब
आंतरिक पेंटेस्ट और रेड टीम
कंपैनियन ऐप, इन-ऐप ब्राउज़र, इनपेज प्रोवाइडर, और बैकएंड का निरंतर परीक्षण। जो टीम कोड शिप करती है, वही टीम उसे तोड़ती है।
सप्लाई चेन
थ्रेट और सप्लाई-चेन इंटेलिजेंस
हम निगरानी करते हैं कि वॉलेट स्टैक क्या खींचता है: npm रजिस्ट्रियाँ, बिल्ड टूलिंग, AI कोडिंग एजेंट्स। जब अपस्ट्रीम में कुछ टूटता है, तो हम तेज़ी से पैच करते हैं।
प्रकटीकरण
समन्वित प्रकटीकरण
Bugrap पर सार्वजनिक बग-बाउंटी, [email protected] पर एक सुरक्षा इनबॉक्स, एक PGP कुंजी। हम बाहरी शोधकर्ताओं को श्रेय देते हैं और जो हम पाते हैं उसे प्रकाशित करते हैं।
संबद्ध
हम कहाँ योगदान देते हैं
सुरक्षित विकास प्रथाएँ, आंतरिक सुरक्षा प्रशिक्षण, स्मार्ट-कॉन्ट्रैक्ट समीक्षा, और हमारे रोज़मर्रा के काम से निकले टूल्स को ओपन-सोर्स करना।
OneKey हार्डवेयर वॉलेट — सुरक्षा सीमा।
यह दस्तावेज़ OneKey हार्डवेयर वॉलेट्स के लिए थ्रेट मॉडल का वर्णन करता है: वे सुरक्षा लक्ष्य जिन्हें डिवाइस हासिल करना चाहता है, वे हमलावर और खतरे जिनका उसे सामना करना है, और वे विश्वास संबंधी अनुमान जिन पर यह मॉडल टिका है।
कुंजी गोपनीयता
सीड फ्रेज़, निजी कुंजियाँ, और उनकी व्युत्पत्ति क्षमताएँ केवल डिवाइस के भीतर ही उत्पन्न और उपयोग की जाती हैं। ये सभी बाहरी घटकों के लिए अपठनीय हैं।
सिग्निंग-सामग्री अखंडता
डिवाइस स्क्रीन पर दिखाए गए महत्वपूर्ण फ़ील्ड (राशि, पता, चेन ID, कॉन्ट्रैक्ट मेथड, अलाउंस) उस ट्रांज़ैक्शन या संदेश के साथ अर्थगत रूप से सुसंगत होने चाहिए जिसे डिवाइस अंततः सिग्निंग के लिए सबमिट करता है।
फर्मवेयर प्रामाणिकता
बूट चेन, मुख्य फर्मवेयर, BLE फर्मवेयर, और रिलीज़ आर्टिफैक्ट एक पहचान योग्य मूल बनाए रखते हैं। कोई भी प्रतिस्थापन, बेमेल, या रोलबैक डिवाइस या उपयोगकर्ता द्वारा पता लगाने योग्य होना चाहिए, और फर्मवेयर-से-सोर्स संगति को स्वतंत्र रूप से सत्यापित किया जा सकता है।
भौतिक नियंत्रण खोने पर कुंजी सुरक्षा
डिवाइस के खो जाने या चोरी होने के बाद, PIN ब्रूट-फोर्स, स्टेट रोलबैक, या इंटरफेस का दुरुपयोग विश्वसनीय रूप से कुंजियाँ पुनर्प्राप्त करने या अनधिकृत सिग्नेचर बनाने में सक्षम नहीं होना चाहिए।
हम कैसे विश्लेषण करते हैं।
चार दिशाएँ जिन पर हम अभी काम कर रहे हैं: हार्डवेयर फॉल्ट इंजेक्शन, साइड-चैनल विश्लेषण, फर्मवेयर फ़ज़िंग, और AI-सहायता प्राप्त कोड समीक्षा। जैसे ही लैब का निर्माण पूरा होगा, बेंच फ़ोटो और विस्तृत राइट-अप आते जाएँगे।
हार्डवेयर
फॉल्ट इंजेक्शन
हमारे अपने डिवाइसों और प्रतिस्पर्धी वॉलेट्स के विरुद्ध वोल्टेज और इलेक्ट्रोमैग्नेटिक ग्लिचिंग, लेज़र फॉल्ट इंजेक्शन, और क्लॉक हेरफेर। जैसे-जैसे बेंच चालू होती जाती है, हम रिग सेटअप, लक्ष्यों, और निष्कर्षों का दस्तावेज़ीकरण करते हैं।
हार्डवेयर
साइड-चैनल विश्लेषण
सिग्निंग ऑपरेशन और PIN एंट्री के विरुद्ध पावर-ट्रेस कैप्चर, इलेक्ट्रोमैग्नेटिक उत्सर्जन विश्लेषण, और टाइमिंग-साइड-चैनल मापन। यह हमारे अपने हार्डवेयर और प्रतिस्पर्धी टियरडाउन समीक्षाओं दोनों पर लागू किया जाता है।
फर्मवेयर
फर्मवेयर फ़ज़िंग
बूटलोडर अपडेट पथों, USB और BLE प्रोटोकॉल स्टैक, और ऑन-डिवाइस ट्रांज़ैक्शन पार्सर (PSBT, EIP-712, कॉन्ट्रैक्ट कॉल) की बाउंड्री फ़ज़िंग। हर डिवाइस फ़ैमिली जिसे हम शिप करते हैं, उसमें पुनरुत्पादनीय हार्नेस।
AI + कोड
स्वचालित AI ऑडिट
हर प्री-रिलीज़ diff की मानव समीक्षकों के साथ-साथ एक फ्रंटियर मॉडल द्वारा समीक्षा की जाती है। कई मॉडलों को समानांतर में चलाने से किसी एक ऑडिटर की अंधी जगहें कम हो जाती हैं। किसी भी पक्ष को जो भी मिलता है वह उसी ट्रायेज कतार में जाता है।
हमें एक असली बग लाकर दें। हम भुगतान करते हैं और आपको श्रेय देते हैं।
OneKey, Bugrap पर एक सार्वजनिक, सशुल्क बाउंटी चलाता है जो हार्डवेयर, फर्मवेयर, कंपैनियन ऐप, और बैकएंड को कवर करती है। स्कोप, गंभीरता मैट्रिक्स, इनाम स्तर, और रिपोर्टिंग मानक Bugrap पर मौजूद हैं। वह पेज सत्य का स्रोत है; यह नहीं।
हम पहले अपने ही उत्पाद पर हमला करते हैं।
Anzen Lab एक छोटी इन-हाउस टीम है — हार्डवेयर, फर्मवेयर, और एप्लिकेशन सुरक्षा इंजीनियर — जो बाहरी शोधकर्ताओं और ऑडिट भागीदारों के एक बदलते समूह के साथ काम करती है।
हमारा चार्टर जानबूझकर संकीर्ण है: OneKey उत्पादों को सुरक्षित बनाना। जब यह काम व्यापक सेल्फ-कस्टडी और ओपन-सोर्स समुदाय के लिए उपयोगी होता है, तो हम इसे उसी नाम से प्रकाशित करते हैं — टूल्स, कार्यप्रणाली, पोस्ट-मॉर्टम।
"Anzen" (安全) वह शब्द है जिसका उपयोग हम आंतरिक रूप से उस चीज़ के लिए करते हैं जिसे हम सुरक्षित रखने की कोशिश कर रहे हैं। यही एकमात्र चीज़ है जिस पर इस टीम को आँका जाता है।
हम शोधकर्ताओं के साथ कैसे काम करते हैं।
हर विश्वसनीय रिपोर्ट पर एक सुरक्षा इंजीनियर से मानवीय जवाब मिलता है। हम फिक्स की समयसीमा का समन्वय करते हैं, बुलेटिन पर रिपोर्टर को श्रेय देते हैं (अनुरोध पर गुमनाम रूप से), और मामले-दर-मामले बातचीत करने के बजाय बाउंटी प्रोग्राम के ज़रिए भुगतान करते हैं।
हम ऑडिट भागीदारों के साथ कैसे काम करते हैं।
हम हर बड़े डिवाइस या ऐप रिलीज़ से पहले बाहरी ऑडिटरों को प्री-रिलीज़ कमिट भेजते हैं, और निष्कर्षों के ठीक हो जाने के बाद परिणामी रिपोर्ट प्रकाशित करते हैं।
हम भर्ती कर रहे हैं।
हार्डवेयर विश्लेषण, फर्मवेयर रिवर्स इंजीनियरिंग, आंतरिक पेंटेस्ट, रेड टीम। यदि आपने पहले कोई वॉलेट तोड़ा है — हमारा या किसी और का — तो हम बात करना चाहते हैं।




