ポリシーによって統制されるカストディ
MPCとHSMの署名ポリシーが、資産の移動を承認できる者を決定します。出金の遅延と送金先の許可リストが、いつどこへ移動できるかを決定します。
セキュリティ
ORBITRA ONE™は、鍵、職務、ランタイム、障害領域を五つの防御層に分離します。Q-Switchが暗号技術そのものを置き換え可能に保つため、標準規格、ライブラリ、ハードウェアの成熟に合わせて保護を前進させられます。
スイートv1・従来型
スイートv2・ハイブリッド型
スイートv3・ポスト量子対応
構造
各層は、それぞれ異なる種類の障害を封じ込めます。いずれの層も、他の層が完璧であることに依存していません。
この図は、ORBITRA ONE™の五つのセキュリティ層――資産、プロトコル、アプリケーション、市場、運用の各セキュリティ――を、それぞれの主要な管理機能とともに示す。その下にはQ-Switchが暗号方式の柔軟性の層として置かれ、上位の層を乱すことなく署名スイートと鍵を変更できるようにしている。
層ごとの管理機能
MPCとHSMの署名ポリシーが、資産の移動を承認できる者を決定します。出金の遅延と送金先の許可リストが、いつどこへ移動できるかを決定します。
形式仕様がコンセンサスと市場モジュールを定義し、クライアントの多様性が連鎖的な障害を制限し、スラッシングが証明可能なバリデーターの不正行為に代償を与えます。
NexusWASMのコントラクトは、宣言されたケイパビリティのもとで計測されながら実行されます。EVM Capsuleは管理されたゲートウェイの背後に置かれます。アップグレードは明示的な管理手順に従います。
監視、価格帯制限、ボラティリティによる一時停止がオーダーブックを保護し、参照データが信頼できなくなった場合にはPrismの信頼度しきい値が市場を停止します。
すべての内部リクエストは認証・認可され、本番環境は機能ごとに分離され、署名済みのビルドのみが本番環境に到達します。
バージョン管理された署名スイート、ハイブリッド認証情報、鍵のローテーション、アドレスの移行により、破壊的な切り替えなしにすべての層をポスト量子標準に備えさせます。
鍵とアクセスの原則
単独の人物、サービス、鍵が、資産を移動し、コードを変更し、自らの操作を承認することはできません。署名、承認、操作は別々の役割です。
高価値の鍵はHSMに保管されるか、MPCの参加者間で分割されます。署名には、単一の秘密の所持ではなく、ポリシーとクォーラムが必要です。
認証情報が持つのは、その作業に必要な権限だけであり、必要な期間に限られます。常設の管理者アクセスは例外的な扱いです。
ネットワーク上の位置は何の権限も与えません。人、サービス、マシン間のリクエストは、認証・認可され、記録されます。
ノードクライアント、サービス、SDKのアーティファクトはビルド時に署名され、実行前に検証されます。改ざんされたソフトウェアは、後で発見されるのではなく、その場で拒否されます。
委任されたカストディから出る資産には、遅延、許可リスト、承認規則が適用され、不正な送金を検知し止めるための時間を確保します。
障害の制御
セキュリティには、管理機能が試された後に何が起こるかも含まれます。すべての層に、検知から復旧までの明確な経路があります。
市場監視、プロトコルの監視、運用テレメトリが、異常な注文フローから分岐した状態ルートまで、異常を検知します。
サーキットブレーカーが影響を受ける市場を一時停止し、ゲートウェイの上限がエクスポージャーを制限し、権限は一つの操作で取り消せます。
部分清算、保険ウォーターフォール、一時停止と紛争解決の手続きといった決定論的な復旧経路が、整合性のある状態を回復します。
調査結果は影響を受ける当事者に共有され、脆弱性は報告してくれた研究者と協力して開示されます。
脆弱性が疑われる場合は、責任ある開示を通じて非公開で報告してください。
脆弱性はhello@orbitraone.com宛、またはセキュリティ報告フォームを通じて非公開でご報告ください。当社が確認し、修正し、発見者の方々と協力して開示を調整します。