हम OneKey को टुकड़ों में तोड़ते हैं इससे पहले कि वह शिप हो।

Anzen Lab, OneKey की अपनी इन-हाउस सुरक्षा टीम है। हम हार्डवेयर, फर्मवेयर और ऐप्स पर उनके शिप होने से पहले काम करते हैं, बाहरी शोधकर्ताओं के साथ प्रकटीकरण का समन्वय करते हैं, और इस काम के पीछे के टूल्स तथा राइट-अप प्रकाशित करते हैं।

Secure Elementसिक्योर बूट चेनफर्मवेयर इमेजBLE स्टैकUSB-C स्टैकट्रांज़ैक्शन पार्सरकंपैनियन ऐपइनपेज प्रोवाइडरnpm सप्लाई चेनरिकवरी फ्लोSecure Elementसिक्योर बूट चेनफर्मवेयर इमेजBLE स्टैकUSB-C स्टैकट्रांज़ैक्शन पार्सरकंपैनियन ऐपइनपेज प्रोवाइडरnpm सप्लाई चेनरिकवरी फ्लो
Secure Element

पाँच चीज़ें जिन पर हम काम करते हैं। काम वही रहता है: आपकी कुंजियाँ कभी डिवाइस से बाहर नहीं जातीं।

हम वहाँ ध्यान केंद्रित करते हैं जहाँ सेल्फ-कस्टडी उपयोगकर्ताओं को असल में नुकसान पहुँचता है: सिलिकॉन, फर्मवेयर, कंपैनियन ऐप, और वह ओपन-सोर्स सप्लाई चेन जिस पर पूरा स्टैक टिका होता है।

  • हार्डवेयर

    हार्डवेयर सुरक्षा विश्लेषण

    OneKey डिवाइसों और प्रतिस्पर्धी वॉलेट्स पर साइड-चैनल, ग्लिचिंग, फॉल्ट इंजेक्शन, और फिज़िकल-अटैक कार्य। हम अपनी ही चीज़ों को पहले तोड़ने की कोशिश करते हैं।

  • फर्मवेयर

    फर्मवेयर और सिक्योर-बूट शोध

    हर डिवाइस फ़ैमिली जिसे हम शिप करते हैं, उसमें रिवर्स इंजीनियरिंग, सिग्नेचर-वेरिफिकेशन ऑडिट, सिक्योर-बूट अखंडता समीक्षा, और अपडेट-फ्लो सत्यापन।

  • ऐप और वेब

    आंतरिक पेंटेस्ट और रेड टीम

    कंपैनियन ऐप, इन-ऐप ब्राउज़र, इनपेज प्रोवाइडर, और बैकएंड का निरंतर परीक्षण। जो टीम कोड शिप करती है, वही टीम उसे तोड़ती है।

  • सप्लाई चेन

    थ्रेट और सप्लाई-चेन इंटेलिजेंस

    हम निगरानी करते हैं कि वॉलेट स्टैक क्या खींचता है: npm रजिस्ट्रियाँ, बिल्ड टूलिंग, AI कोडिंग एजेंट्स। जब अपस्ट्रीम में कुछ टूटता है, तो हम तेज़ी से पैच करते हैं।

  • प्रकटीकरण

    समन्वित प्रकटीकरण

    Bugrap पर सार्वजनिक बग-बाउंटी, [email protected] पर एक सुरक्षा इनबॉक्स, एक PGP कुंजी। हम बाहरी शोधकर्ताओं को श्रेय देते हैं और जो हम पाते हैं उसे प्रकाशित करते हैं।

  • संबद्ध

    हम कहाँ योगदान देते हैं

    सुरक्षित विकास प्रथाएँ, आंतरिक सुरक्षा प्रशिक्षण, स्मार्ट-कॉन्ट्रैक्ट समीक्षा, और हमारे रोज़मर्रा के काम से निकले टूल्स को ओपन-सोर्स करना।

OneKey हार्डवेयर वॉलेट — सुरक्षा सीमा।

यह दस्तावेज़ OneKey हार्डवेयर वॉलेट्स के लिए थ्रेट मॉडल का वर्णन करता है: वे सुरक्षा लक्ष्य जिन्हें डिवाइस हासिल करना चाहता है, वे हमलावर और खतरे जिनका उसे सामना करना है, और वे विश्वास संबंधी अनुमान जिन पर यह मॉडल टिका है।

कुंजी गोपनीयता

सीड फ्रेज़, निजी कुंजियाँ, और उनकी व्युत्पत्ति क्षमताएँ केवल डिवाइस के भीतर ही उत्पन्न और उपयोग की जाती हैं। ये सभी बाहरी घटकों के लिए अपठनीय हैं।

सिग्निंग-सामग्री अखंडता

डिवाइस स्क्रीन पर दिखाए गए महत्वपूर्ण फ़ील्ड (राशि, पता, चेन ID, कॉन्ट्रैक्ट मेथड, अलाउंस) उस ट्रांज़ैक्शन या संदेश के साथ अर्थगत रूप से सुसंगत होने चाहिए जिसे डिवाइस अंततः सिग्निंग के लिए सबमिट करता है।

फर्मवेयर प्रामाणिकता

बूट चेन, मुख्य फर्मवेयर, BLE फर्मवेयर, और रिलीज़ आर्टिफैक्ट एक पहचान योग्य मूल बनाए रखते हैं। कोई भी प्रतिस्थापन, बेमेल, या रोलबैक डिवाइस या उपयोगकर्ता द्वारा पता लगाने योग्य होना चाहिए, और फर्मवेयर-से-सोर्स संगति को स्वतंत्र रूप से सत्यापित किया जा सकता है।

भौतिक नियंत्रण खोने पर कुंजी सुरक्षा

डिवाइस के खो जाने या चोरी होने के बाद, PIN ब्रूट-फोर्स, स्टेट रोलबैक, या इंटरफेस का दुरुपयोग विश्वसनीय रूप से कुंजियाँ पुनर्प्राप्त करने या अनधिकृत सिग्नेचर बनाने में सक्षम नहीं होना चाहिए।

हम कैसे विश्लेषण करते हैं।

चार दिशाएँ जिन पर हम अभी काम कर रहे हैं: हार्डवेयर फॉल्ट इंजेक्शन, साइड-चैनल विश्लेषण, फर्मवेयर फ़ज़िंग, और AI-सहायता प्राप्त कोड समीक्षा। जैसे ही लैब का निर्माण पूरा होगा, बेंच फ़ोटो और विस्तृत राइट-अप आते जाएँगे।

हार्डवेयर

फॉल्ट इंजेक्शन

हमारे अपने डिवाइसों और प्रतिस्पर्धी वॉलेट्स के विरुद्ध वोल्टेज और इलेक्ट्रोमैग्नेटिक ग्लिचिंग, लेज़र फॉल्ट इंजेक्शन, और क्लॉक हेरफेर। जैसे-जैसे बेंच चालू होती जाती है, हम रिग सेटअप, लक्ष्यों, और निष्कर्षों का दस्तावेज़ीकरण करते हैं।

हार्डवेयर

साइड-चैनल विश्लेषण

सिग्निंग ऑपरेशन और PIN एंट्री के विरुद्ध पावर-ट्रेस कैप्चर, इलेक्ट्रोमैग्नेटिक उत्सर्जन विश्लेषण, और टाइमिंग-साइड-चैनल मापन। यह हमारे अपने हार्डवेयर और प्रतिस्पर्धी टियरडाउन समीक्षाओं दोनों पर लागू किया जाता है।

फर्मवेयर

फर्मवेयर फ़ज़िंग

बूटलोडर अपडेट पथों, USB और BLE प्रोटोकॉल स्टैक, और ऑन-डिवाइस ट्रांज़ैक्शन पार्सर (PSBT, EIP-712, कॉन्ट्रैक्ट कॉल) की बाउंड्री फ़ज़िंग। हर डिवाइस फ़ैमिली जिसे हम शिप करते हैं, उसमें पुनरुत्पादनीय हार्नेस।

AI + कोड

स्वचालित AI ऑडिट

हर प्री-रिलीज़ diff की मानव समीक्षकों के साथ-साथ एक फ्रंटियर मॉडल द्वारा समीक्षा की जाती है। कई मॉडलों को समानांतर में चलाने से किसी एक ऑडिटर की अंधी जगहें कम हो जाती हैं। किसी भी पक्ष को जो भी मिलता है वह उसी ट्रायेज कतार में जाता है।

हमें एक असली बग लाकर दें। हम भुगतान करते हैं और आपको श्रेय देते हैं।

OneKey, Bugrap पर एक सार्वजनिक, सशुल्क बाउंटी चलाता है जो हार्डवेयर, फर्मवेयर, कंपैनियन ऐप, और बैकएंड को कवर करती है। स्कोप, गंभीरता मैट्रिक्स, इनाम स्तर, और रिपोर्टिंग मानक Bugrap पर मौजूद हैं। वह पेज सत्य का स्रोत है; यह नहीं।

Bugrap पर सबमिट करें

प्रोग्राम पेज
bugrap.io/bounties/OneKey ↗
सुरक्षा इनबॉक्स
[email protected]
PGP सार्वजनिक कुंजी
नई कुंजी लंबित
प्रकटीकरण
समन्वित

हम पहले अपने ही उत्पाद पर हमला करते हैं।

Anzen Lab एक छोटी इन-हाउस टीम है — हार्डवेयर, फर्मवेयर, और एप्लिकेशन सुरक्षा इंजीनियर — जो बाहरी शोधकर्ताओं और ऑडिट भागीदारों के एक बदलते समूह के साथ काम करती है।

हमारा चार्टर जानबूझकर संकीर्ण है: OneKey उत्पादों को सुरक्षित बनाना। जब यह काम व्यापक सेल्फ-कस्टडी और ओपन-सोर्स समुदाय के लिए उपयोगी होता है, तो हम इसे उसी नाम से प्रकाशित करते हैं — टूल्स, कार्यप्रणाली, पोस्ट-मॉर्टम।

"Anzen" (安全) वह शब्द है जिसका उपयोग हम आंतरिक रूप से उस चीज़ के लिए करते हैं जिसे हम सुरक्षित रखने की कोशिश कर रहे हैं। यही एकमात्र चीज़ है जिस पर इस टीम को आँका जाता है।

हम शोधकर्ताओं के साथ कैसे काम करते हैं।

हर विश्वसनीय रिपोर्ट पर एक सुरक्षा इंजीनियर से मानवीय जवाब मिलता है। हम फिक्स की समयसीमा का समन्वय करते हैं, बुलेटिन पर रिपोर्टर को श्रेय देते हैं (अनुरोध पर गुमनाम रूप से), और मामले-दर-मामले बातचीत करने के बजाय बाउंटी प्रोग्राम के ज़रिए भुगतान करते हैं।

हम ऑडिट भागीदारों के साथ कैसे काम करते हैं।

हम हर बड़े डिवाइस या ऐप रिलीज़ से पहले बाहरी ऑडिटरों को प्री-रिलीज़ कमिट भेजते हैं, और निष्कर्षों के ठीक हो जाने के बाद परिणामी रिपोर्ट प्रकाशित करते हैं।

हम भर्ती कर रहे हैं।

हार्डवेयर विश्लेषण, फर्मवेयर रिवर्स इंजीनियरिंग, आंतरिक पेंटेस्ट, रेड टीम। यदि आपने पहले कोई वॉलेट तोड़ा है — हमारा या किसी और का — तो हम बात करना चाहते हैं।