本プロジェクトは現在 Phase 0+(公開前強化フェーズ) のため、固定のサポート対象バージョンはまだ設定されていません。最新の main ブランチのみがサポート対象です。
Phase 1(公式公開)以降、セマンティックバージョニング(semver)に基づくサポート方針を定める予定です。
脆弱性を発見した場合は、公開 Issue には書かず、以下のいずれかの方法で非公開に報告してください:
- 推奨:GitHub Security Advisories の "Report a vulnerability" 機能
- リポジトリの
Securityタブから報告可能
- リポジトリの
- メール:セキュリティ連絡先はリポジトリ README を参照
報告時には可能な範囲で以下を含めてください:
- 影響範囲(どのツール / どの条件で再現するか)
- 再現手順
- 想定される被害(資金流出、信頼スコア改竄、DoS 等)
- 可能であれば修正案
Phase 0+ 時点では努力目標です:
| 重大度 | 初動レスポンス | 修正リリース目標 |
|---|---|---|
| Critical(資金流出・秘密鍵漏洩相当) | 24 時間以内 | 72 時間以内 |
| High(信頼スコア改竄、認証バイパス) | 3 営業日以内 | 2 週間以内 |
| Medium / Low | 1 週間以内 | 次回マイナーリリース |
本プロジェクトは ノンカストディアル原則 で設計されています:
- MCP サーバーはユーザーの秘密鍵を保持しません
- 送金関連のツール(
executePayment,reportTxHashなど)は calldata を返すのみで、署名・送信は呼び出し元(ユーザーまたはクライアントエージェント)の責任です - 例外として、Merkle Root のオンチェーンコミットに用いる運営ウォレットのみサーバー側で署名を行います。この鍵はユーザー資産にアクセスできません
この前提が崩れる変更(例:ユーザー秘密鍵の保存)は受け付けられません。
現在 DEVELOPMENT_PLAN.md の SEC-1 から SEC-6 および関連タスクで追跡されているセキュリティ修正が進行中です。Phase 0+ 完了時に本ファイルを更新し、修正済み項目を記載します。
公表前に修正版をリリースする時間を確保するため、責任ある開示(responsible disclosure)にご協力ください。90 日のディスクロージャ期間を基本とし、必要に応じて協議します。