Die sicherste Wallet im Ökosystem entwickeln und dabei die Kontrolle beim Nutzer lassen
Sicherheitsaudits
Sicherheit steht im Mittelpunkt unserer Entwicklung. Unsere Bibliotheken wurden von Sicherheitsexperten und unabhängigen Forschern geprüft. Die Berichte sind öffentlich zugänglich:
Diligence – August 2025 – mUSD-Vertrag Bericht – Weitere mUSD M^Zero Labs-Vertragsaudits: ChainSecurity, Guardian
OtterSec – Oktober 2024 – LavaMoat Webpack Plugin Bericht
Diligence – Oktober 2024 – Delegation Framework Bericht
Diligence – August 2024 – Delegation Framework Bericht
Diligence – Juni 2024 – Delegator Bericht
Cure53 – April 2024 – Key-Tree Interface Bericht
Cure53 – März 2024 – Signing Snap & Codebase Bericht
Least Authority – September 2023 – Snaps Bericht
Least Authority – September 2023 – Snaps Extension Integration Bericht
Cure53 – Februar 2023 – Key-Tree Interface Bericht
Least Authority 2022 – Seed Phrase Implementation Bericht
Least Authority – März 2020 – LavaMoat Plugin Bericht
Least Authority – November 2019 – Permissions System + CapNode Bericht
Least Authority – April 2019 – Mobile App Bericht
Cure53 – August 2017 – MetaMask Pentest Bericht
MetaMask Bug Bounty
Wir arbeiten mit einer aktiven Community von Sicherheitsforschern im Rahmen unseres Bug-Bounty-Programms zusammen, um die Sicherheit von MetaMask kontinuierlich zu verbessern.
Ihre Teilnahme an diesem Bug-Bounty-Programm ist freiwillig und unterliegt den nachstehend aufgeführten Bedingungen. Indem Sie eine Schwachstelle an MetaMask und damit an Consensys melden, bestätigen Sie, dass Sie die in diesem Programm offengelegten Regeln gelesen haben und ihnen vollständig zustimmen.
Meldung einer Schwachstelle
Wenn Sie der Meinung sind, eine potenzielle Sicherheitslücke in unseren Produkten oder Diensten entdeckt zu haben, melden Sie diese bitte über eine der folgenden Optionen. Bitte erstellen Sie kein öffentliches Issue und diskutieren Sie die Schwachstelle nicht an öffentlichen Orten wie Discord, Slack, Twitter usw.
Meldeoptionen, wenn Sie glauben, eine Schwachstelle gefunden zu haben:
Reichen Sie einen Bericht über die HackerOne-Plattform ein: https://hackerone.com/metamask
Falls Sie HackerOne nicht nutzen können, freuen wir uns über direkte Berichte an [email protected]. Wenn Sie Daten haben, die Sie als besonders sensibel erachten und vor dem Versand verschlüsseln möchten, verwenden Sie bitte den OpenPGP-Schlüssel zur Verschlüsselung am Ende dieser Seite.
Blockchain-Sicherheitsspezialisten und Mitglieder unserer DeFi-Community, die Zugang zu unserer authentifizierten Testumgebung wünschen, können den Zugang zu unseren Consensys-Programmen beantragen: https://hackerone.com/consensys.
Wir werden uns nach besten Kräften bemühen, alle Schwachstellen so schnell wie möglich zu beheben, und die Offenlegung des Befunds mit dem Forscher koordinieren. Alle anderen nicht sicherheitsrelevanten Fehler im Code sollten als Issue auf GitHub gemeldet werden.
Richtlinie zur verantwortungsvollen Offenlegung von Schwachstellen gegenüber der Öffentlichkeit
Unsere Richtlinie zur verantwortungsvollen Offenlegung sieht vor, dass Schwachstellen zunächst vertraulich bewertet und behoben werden und erst nach einem angemessenen Zeitraum öffentlich bekannt gegeben werden. Dies ermöglicht es, die Schwachstelle zu beheben und einen Upgrade-Pfad für Nutzer bereitzustellen. Die Richtlinie zur verantwortungsvollen Offenlegung schützt die Nutzer des Projekts vor öffentlich bekannt gemachten Sicherheitslücken, bevor ein Patch veröffentlicht wird.
Bitte unterlassen Sie böswillige Handlungen, die unsere Nutzer, das Projekt oder Mitglieder des Projektteams gefährden.
Bitte geben Sie Ihre Erkenntnisse nicht außerhalb dieses Programms weiter, bevor wir die Möglichkeit hatten, diese gemeinsam mit Ihnen zu prüfen und zu beheben.
Befolgen Sie die Offenlegungsrichtlinien von HackerOne.