اعتماد و امنیت

امنیت

پلی‌زیگ چگونه از معاملات شما محافظت می‌کند، چه ریسک‌هایی همچنان باقی است و اگر آسیب‌پذیری پیدا کردید چگونه با ما تماس بگیرید.

مدل نگهداری دارایی

پلی‌زیگ یک پلتفرم غیرامانی است. کیف پول Polygon شما توسط Magic.link صادر می‌شود و کلید خصوصی آن در محفظهٔ امنِ دستگاه شما نگهداری می‌شود، نه روی سرورهای ما. پلی‌زیگ هرگز کلید خصوصی شما را نمی‌بیند، ذخیره نمی‌کند و توان بازیابی آن را ندارد. حتی اگر پلی‌زیگ متوقف شود، وجوه شما مستقیماً از طریق Magic.link قابل دسترسی خواهد بود.

واریزها به نشانی کیف پول خودتان ارسال می‌شوند و برداشت‌ها را شما در سمت کاربر از طریق Magic.link امضا می‌کنید. ما بدون اجازهٔ شما نمی‌توانیم وجوهتان را جابه‌جا کنیم.

چهار مجوز

برای فعال‌سازی کپی‌ترید، چهار مجوز استاندارد پلی‌مارکت را درخواست می‌کنیم. هر مجوز یک بار صادر و برای معاملات بعدی دوباره استفاده می‌شود:

  1. USDC → CTF Exchange — به صرافی اجازه می‌دهد هنگام خرید پوزیشن، USDC را از کیف پول شما دریافت کند.
  2. USDC → Neg-Risk CTF Exchange — همان مجوز برای نوع ریسک منفیِ مورد استفاده در بازارهای چندنتیجه‌ای.
  3. توکن‌های CTF → CTF Exchange — به صرافی اجازه می‌دهد هنگام خروج از پوزیشن، توکن‌های نتیجهٔ شما را بفروشد (setApprovalForAll).
  4. توکن‌های CTF → Neg-Risk CTF Exchange — همان مجوز برای بازارهای ریسک منفی.

این مجوزها از الگوهای استاندارد ERC-20 و ERC-1155 پیروی می‌کنند. اگر پلتفرم را ترک کنید، هر زمان می‌توانید آن‌ها را روی زنجیره لغو کنید.

زیرساخت

  • بک‌اند روی ۴ نمونه در EU-West (هلند، europe-west4) اجرا می‌شود؛ تقریباً ۲۵ تا ۳۰ میلی‌ثانیه با API دفتر سفارش پلی‌مارکت فاصله دارد تا قیمت اجرای شما تا حد ممکن به معامله‌گر هدف نزدیک بماند.
  • ارتباط سرتاسری با TLS 1.3؛ نشست‌های احراز هویت از کوکی‌های HttpOnly و SameSite استفاده می‌کنند.
  • اسرار و کلیدهای API در مخزن مدیریت‌شدهٔ اسرار نگهداری می‌شوند، هرگز وارد کد منبع نمی‌شوند و طبق برنامه تغییر می‌کنند.
  • پایگاه داده PostgreSQL در حالت ذخیره رمزگذاری شده است؛ نسخه‌های پشتیبان نیز رمزگذاری و در پنجرهٔ زمانی چرخشی نگهداری می‌شوند.
  • همهٔ استقرارها تصویرهای تغییرناپذیر کانتینر هستند و تصویر تولید دقیقاً همان خروجی ساخته‌شده از کامیت برچسب‌خورده است.

ریسک‌های شناخته‌شده

می‌خواهیم آگاهانه تصمیم بگیرید. ریسک‌های زیر ذاتی این حوزه‌اند و کاهش یافته‌اند، اما کاملاً حذف نشده‌اند:

  • ریسک قرارداد هوشمند — قراردادهای Polymarket و CTF ممکن است دارای خطا یا در معرض سوءاستفاده باشند. ما گردانندهٔ این قراردادها نیستیم.
  • ریسک شبکهٔ Polygon — توقف شبکه، بازسازمان‌دهی زنجیره یا قطعی اعتبارسنج‌ها می‌تواند معاملات را به تأخیر بیندازد یا نامعتبر کند.
  • ریسک اوراکل و نتیجه‌گذاری — نتایج بازار با اوراکل UMA پلی‌مارکت تعیین می‌شود. نتیجه‌های مورد اختلاف یا نادرست نهایی و خارج از کنترل ما هستند.
  • پیش‌دستی و MEV — کپی‌ترید ذاتاً سفارش شخص دیگری را دنبال می‌کند. با RPC خصوصی، محدودیت اسلیپیج و تشخیص سریع، ریسک پیش‌دستی مخرب را کاهش می‌دهیم، اما تضمینی برای دریافت قیمت معامله‌گر هدف نیست.
  • قطعی طرف ثالث — قطعی Magic.link، Alchemy، Vercel یا Resend ممکن است ورود، RPC، دسترسی به وب‌سایت یا ایمیل را مختل کند.

تماس در رخداد امنیتی

اگر به رخداد امنیتی مرتبط با حساب یا پلتفرم مشکوک هستید، به security@polyzig.com ایمیل بزنید یا در تلگرام به @polyzig_support پیام دهید. ایمیل حساب، زمان تقریبی و هر جزئیاتی را که می‌توانید به اشتراک بگذارید ذکر کنید.

افشای مسئولانه

از گزارش پژوهشگران امنیتی استقبال می‌کنیم. اگر فکر می‌کنید در پلی‌زیگ آسیب‌پذیری پیدا کرده‌اید:

  • ابتدا به security@polyzig.com ایمیل بزنید و پیش از فرصت پاسخ‌گویی ما، موضوع را عمومی نکنید.
  • هدف ما تأیید دریافت گزارش ظرف ۷۲ ساعت و بررسی، رفع و پاسخ‌گویی ظرف ۹۰ روز است.
  • به حساب یا دادهٔ کاربران دیگر دسترسی نگیرید، آزمایش مخرب روی محیط تولید انجام ندهید و برای استخراج داده تلاش نکنید. پژوهش با حسن نیت پذیرفته است.
  • در حال حاضر برنامهٔ جایزهٔ نقدی باگ نداریم، اما پس از استقرار اصلاحیه و با اجازهٔ شما نامتان را به‌عنوان گزارش‌دهنده ذکر می‌کنیم.

بهداشت امنیتی کاربر

  • برای حساب ایمیلی که با آن وارد می‌شوید گذرواژه‌ای قوی و یکتا انتخاب کنید؛ Magic.link دسترسی به صندوق ایمیل را مجوز ورود تلقی می‌کند.
  • احراز هویت دومرحله‌ای را برای ایمیل خود فعال کنید. کلید سخت‌افزاری یا برنامهٔ احراز هویت را به پیامک ترجیح می‌دهیم.
  • عبارت بازیابی، پیوند نشست یا کد یک‌بارمصرف را با کسی به اشتراک نگذارید. پشتیبانی پلی‌زیگ هرگز آن‌ها را درخواست نمی‌کند.
  • پیش از ورود مطمئن شوید نشانی وب‌سایت polyzig.com است و آن را نشانک‌گذاری کنید.
  • مجوزهای قدیمی توکن را که دیگر استفاده نمی‌کنید با ابزاری مانند revoke.cash لغو کنید.