Normes et conformité, contrôle par contrôle. en direct
DAIT est conçue selon des normes de sécurité d'entreprise dès la genèse. Cette page suit chaque contrôle mis en œuvre par DAIT, les normes auxquelles il correspond et les domaines où DAIT dépasse la ligne de base.
Ce que cette page n'est pas. Une certification formelle. DAIT est conçue selon les normes SOC 2 / ISO 27001 / PCI-DSS, mais n'a pas encore terminé ses audits externes. Le premier audit de sécurité par un tiers est en préparation : le moteur d'émission Proof-of-Intelligence est prêt pour l'audit (
v0.6.0-poi-rc1) et l'engagement avec une firme d'audit spécialisée dans Cosmos est en cours. Une fois ce rapport publié, les lignes pertinentes ci-dessous passeront de Complet (auto-évalué) à Complet (audité).
Mises à jour en direct. Les indicateurs de statut ci-dessous sont lus à partir de la porte CI du dépôt de la chaîne, de la révision publique du Livepaper et du registre de conformité de la Fondation. Lorsque la mise en œuvre d'un contrôle change dans forge.dait.io/dait/dait-chain, cette page le reflète dans un délai d'un bloc.
Matrice de conformité
| Contrôle | Implémentation DAIT | SOC 2 | ISO 27001 | PCI-DSS | Statut |
|---|
Là où DAIT dépasse la ligne de base
| Capacité | Ce que DAIT fait | Exigence de la norme | Comment DAIT dépasse |
|---|
À venir
Résilience quantique : posture du jour 1 en direct dès la genèse
DAIT est conçu pour être résilient au quantique dès le jour de la genèse. Les signatures NIST FIPS 204 / ML-DSA-65 (CRYSTALS-Dilithium Mode 3) sont requises par défaut pour chaque nouvel enregistrement d'agent sur le module d'agent (x/agent); les agents hérités secp256k1-only échouent l'authentification au point d'ancrage du substrat de compte intelligent de la chaîne. Un commutateur d'arrêt de gouvernance (AllowPostQuantum) permet de désactiver le chemin sans bifurcation matérielle (hard fork) en cas de CVE de la bibliothèque circl.
La signature de consensus des validateurs (ed25519) et la signature de compte EOA (secp256k1) se poursuivent sur des schémas classiques en v1, car le moteur de consensus du cadre ne fournit pas encore de chemin finalisé basé sur KEM PQ. La migration de gouvernance étendant la PQ au consensus + EOA est prévue pour l'année 1 de la chaîne, suivant la feuille de route PQ du cadre sous-jacent (était l'année 3 dans les révisions précédentes). Étant donné que la PQ est en vigueur dès le jour de la genèse pour la surface la plus exposée (les agents qui signent au nom des opérateurs pendant des années), il n'y a aucune dette « récolter-maintenant-décrypter-plus-tard » qui s'accumule contre les identités des agents.
Audit de sécurité tiers planifié
L'engagement du cabinet d'audit externe est en cours; le moteur d'émission est prêt pour l'audit (v0.6.0-poi-rc1). Les constatations de l'audit seront publiées avant la mise à niveau du mainnet afin que quiconque puisse lire le rapport avant le staking.
Attestation continue des opérateurs de nœuds
Chaque opérateur de nœud (validateur, hôte, oracle) soumet une attestation de sa configuration TEE une fois par époque. L'attestation est vérifiée sur la chaîne et enregistrée comme preuve publique. Cela va au-delà de la cadence d'attestation trimestrielle de SOC 2.
Prime de bogues publique
La prime de bogues ouvre à la Phase 2 (réseau d'essai public). Le tableau de gravité reflète la norme de HackerOne : Critique 50 k $, Élevée 20 k $, Moyenne 5 k $, Faible 500 $. Paiements en DAIT et équivalents USDC.
Besoin de documentation détaillée sur les contrôles?
Pour les clients d'entreprise et les cabinets d'audit demandant la documentation complète sur les contrôles en vertu d'une entente de non-divulgation, utilisez le formulaire de contact sur la page de la Fondation. Les contrôles lisibles par le public sont publiés ici dès qu'ils sont lancés.