EBCMX 的安全机制

这里的安全是一组机制,而不是一句承诺。以下每一项今天都已建成并在运行,说明得足够直白,您可以对照产品的实际行为逐条核验。

您的资产存放在哪里

EBCMX 不编写自己的钱包、密钥管理或托管代码。为您持有的资产由机构级托管服务商托管,我们的代码库和数据库中任何地方都不存在私钥或助记词。

充值地址按单一资产、单一网络发放给您。转入的资金只有在该资产与该网络所要求的确认数达成后,才会归属到您的账户并入账,我们的入账策略与托管服务商自身的策略保持一致。

提币只会发往您事先允许的地址

提币地址必须先保存到您的账户,并通过我们发送的邮件链接确认,之后才谈得上使用。此外,如果保护账户的凭据是近期变更的——在没有设置任何第二因素的情况下修改了密码,或者关闭了第二因素——新添加的地址会先被暂缓一段时间才可用,这样关闭自己的保护本身就不会成为转移资金的途径。

发起提币需要重新验证一次第二因素;仅有一个已登录的会话并不足够,而这次验证只在短时间内有效,过后下一次请求会再次要求验证。我们交给托管服务商的是事先登记的目标地址,而不是发送时临时输入的地址;目标地址登记尚未获批的请求,会在任何资金变动之前被拒绝。

请求被接受后,金额及其手续费会先从您的余额转入一个暂记账户,然后才提交链上转账。提交以该笔提币自身的标识为键,因此网络超时后的重试会返回同一笔转账,而不会再发一笔。

每一笔变动都会记两次

EBCMX 上的余额不是我们写入的数字,而是一份仅可追加的复式账本的投影。每一笔充值、成交、手续费和提币都记为带符号的分录,按每种资产合计为零,账本不平的事务,数据库自身会拒绝提交。账本记录从不修改、也从不删除——记错了就登记一笔冲销来更正,这样更正之后仍能读出当初发生了什么。

应用只能做它的代码所需要的事

交易所连接数据库时使用的角色不拥有任何对象,只持有其代码实际用到的权限,逐表授予,并且只在产品确实会删除数据的地方才有删除权限。结构变更由单独的属主角色执行,集群超级用户仅留作应急使用。应用在使用任何一个连接之前都会核验自身在数据库中的身份,若是其他任何角色都拒绝继续——正是这一点,使账本的保证不必只依赖应用代码。

您账户上的安全控制

双重身份验证
在密码之外,再加一个来自身份验证器 App 的验证码,并在设置时发放一次性备用码。
通行密钥
在 EBCMX,通行密钥是登录时的第二因素,绝不替代您的密码。EBCMX 没有免密登录。
变更验证方式时的二次验证
要改动第二因素的任何设置,都必须先验证其中一个。仅仅知道密码不足以关闭您自己的保护,持有一个已登录的会话同样不够。
全局设置锁
一个开关即可冻结攻击者必须先行更改的那些设置:添加提币地址、修改密码、管理双重身份验证。解锁会启动您预先设定的等待期,并在开始时向您发送邮件,让并非本人发起的解锁请求可以被取消。已注册的主密钥可立即解锁。
登录设备
每一个已登录的浏览器都会列出,可以逐个退出,也可以一次退出所有其他设备;会话在您设定的闲置时长之后会自动退出。
设备
登录过您账户的浏览器会列出,并附有各自的首次登录时间和最近活动时间,其中任何一个都可以移除。
安全通知
登录、通行密钥变更、重新生成备用码、修改密码、新增提币地址以及设置解锁请求,都会发送到账户绑定的邮箱。每一封这类通知都附有一个一键锁定账户的链接,供您确认“这不是我操作的”时使用。

身份证件

身份认证材料由我们自己的合规团队人工审核;我们不对其运行任何自动人脸比对、活体检测或文字识别。材料以合规模式的保留锁存储,也就是说,已存储的证件在保留期届满之前无法被修改或删除——对任何人都如此,包括我们自己。访问权限仅限于工作确有需要的员工角色,且每一次访问都会写入审计日志。

报告安全漏洞

如果您在 EBCMX 发现了安全问题,请告知我们。联系方式为 support@ebcmx.com,也就是我们 security.txt 中公布的地址。

我们尚未发布正式的漏洞披露政策;相关文本正在与法律顾问一同准备,待其成文后本页会予以刊载。在此之前,请私下报告,并给我们在问题被公开描述之前修复它的机会。

查看我们的 security.txt

本页没有作出的声明

安全页面通常会被期待包含的两件事,这里是有意省略的。我们没有任何第三方安全认证,也不发布审计报告;我们同样不发布储备金证明。这两者都是有实际前提的真实承诺,而今天都尚未具备。若情况改变,我们会在此说明,并写清它实际覆盖的范围。

关于账户安全的更多内容

帮助中心的账户安全专题