法律公约 · 行业标准 · 伦理底线

免责与合规声明

明确智能合约安全审计的服务边界、责任范畴与去中心化安全底线,共同构建透明可信的 Web3 生态。

文档编号:CS-LEGAL-COMPLIANCE-2026 · 生效版本:v2.4 · 最后更新:2026年
重要前置说明: 迪索安全(Dinsoft SE Lab,以下简称“本实验室”或“我们”)作为专业的区块链安全工程与智能合约审计机构,严格依据公开交付时的代码快照(Commit Hash)与既定测试用例开展工作。在委托我们提供安全审计、底层系统开发或渗透测试前,请各项目方、社区开发者及利益相关方仔细阅读本声明全部条款。

01. 审计范围与技术局限性声明

区块链智能合约运行于分布式虚拟机(EVM、SVM、Move VM 等),其最终执行状态受链上矿工可提取价值(MEV)、链下预言机喂价时延、公链分叉与共识重组等多种不可控系统级因素影响。

  • 时间切片原则:本实验室出具的安全审计报告仅对客户指定提交审查的代码版本(以约定的 Git Commit Hash 为准)负责。任何在审计报告交付后对代码进行的后续增改、升级代理指向变更(Proxy Implementation Update)或参数微调,均不受原报告结论涵盖。
  • 形式化验证的技术边界:形式化验证(Formal Verification)基于给定的数学模型与规范断言。如果业务设计本身的经济模型逻辑存在前置缺陷、或外部调用的第三方集成协议发生未预期行为,数学证明无法覆盖未定义前提之外的异常。
  • 零漏洞免责:在计算机软件工程尤其是去中心化系统中,“完全无漏洞”在理论上不可证明。安全审计旨在尽可能消除已知攻击向量(如重入漏洞、算术溢出、越权调用等),但无法作为协议主网上线后资产绝对零风险的法定保险或担保。

02. 非财务与非投资建议声明 (No Financial Advice)

本实验室提供的所有产出物(包括但不限于安全审计报告、架构评审意见、漏洞修复指引、代码安全徽标)纯粹属于计算机软件工程与密码学逻辑分析范畴

严正声明: 任何审计报告均不构成对该项目商业可行性、代币升值潜力、团队信誉或法律合规地位的投资推荐、背书或招揽。任何个人或机构不应将“通过安全审计”作为进行金融注资、代币交易或抵押借贷的唯一决策依据。对于因任何项目的链上业务运营、代币价格波动或经济模型崩塌导致的经济损失,本实验室不承担连带责任。

03. 负责任的漏洞披露公约 (Responsible Disclosure)

迪索安全恪守国际公认的白帽黑客职业道德公约与协同漏洞披露原则:

  • 保密修复缓冲期:在针对委托客户或公开赏金计划中发现严重或高危漏洞时,本实验室承诺第一时间通过加密安全信道将技术细节同步至项目方核心开发者,并设定不少于 14~30 天的静默修复期。在漏洞完全修复前,绝不向第三方公开细节,坚决杜绝恶意抢跑利用。
  • 严禁黑产与未授权攻击:本实验室所有安全攻防推演均在本地沙箱(Anvil / Hardhat Fork / 本地私网)或经过明确书面授权的测试网环境中开展,绝不发起针对主网未授权标的的破坏性黑盒攻击。

04. 私钥零接触与资产非托管底线

在区块链安全咨询、MPC 方案设计及代码开发交付全程中,本实验室坚持“零私钥接触”底线:

  • 本实验室绝不会以任何理由向客户索要主网私钥、助记词、多签权限密码或冷钱包访问权
  • 测试阶段若需部署合约或发起模拟交易,必须使用无真实价值的测试网虚构密钥。
  • 项目主网上线时的所有权转移(Ownership Transfer)与主私钥生成,必须由客户方独立操作完成。

05. 联盟链国密体系与数据合规准则

针对企业级与政企联盟链(如 FISCO BCOS、Hyperledger Fabric)客户:

  • 全面遵循《中华人民共和国密码法》及网络安全等级保护标准,支持 SM2 / SM3 / SM4 国密算法体系及信创硬件适配。
  • 联盟链存证方案严格遵守个人信息保护与数据跨境传输规范,确保链上敏感数据经过脱敏与零知识哈希存证。
  • 本实验室严厉拒绝为涉及非法集资、非法代币发行融资(ICO)、网络传销及洗钱等违法违规项目提供任何技术支持。

06. 报告防伪与知识产权验证

每一份由迪索安全正式签发的审计报告均包含不可伪造的专属 SHA-256 哈希指纹与官方 PGP 签名。任何未经书面授权篡改、截取片段隐瞒风险评级、伪造签字的行为均属侵权。公众可随时通过官方安全邮箱向我们核实报告真伪。