docs(security): SEC-6 — уточнено, что фантиковая часть не localnet-only
Разделены два механизма ручки /faucet:
(а) SOL-налив (requestAirdrop) — технически только localnet, mainnet-RPC
отдаёт 410 (проверено вживую);
(б) налив фантиков (mintTo) — НЕ привязан к сети, гейт только конфиг-флаг
SMART_ALLOW_AIRDROP, проверки кластера в коде нет;
SOL-барьер обходится: при балансе >=2 SOL airdrop не зовётся (ops.ts:204)
и выполнение доходит прямо до mintTo.
Отмечено, что на боевом мемкойне pump.fun (revoked mint authority) часть (б)
исчезает сама.
This commit is contained in:
+1
-1
@@ -22,7 +22,7 @@
|
||||
- [ ] **SEC-3. `POST /close` доступен из интернета без авторизации** — любой может закрыть чужую ставку в выбранный им момент. Проверено: `curl -X POST https://testfront.binom.pw/api/close -d '{"id":"1"}'` → обработчик выполняется. Фикс: авторизация + серверное закрытие.
|
||||
- [ ] **SEC-4. Безрисковый арбитраж на паре ставок UP+DOWN** — при `entry ≈ X` обе ставки закрываются в свой выгодный момент, обе получают `payout_done` (пара как схема — **вывод** из дыры окна; прямого прогона пары не делали). Прямо воспроизведено: ставка №5 (`DOWN`, `entry=9998000000`) висела `open` >2 мин после экспирации 15 с и закрыта при `exitPrice=9997000000` → `{"status":1,"statusName":"payout_done"}` — момент расчёта выбран вручную. Фикс: `SEC-1` + `SEC-2`.
|
||||
- [ ] **SEC-5. `POST /bet` без авторизации** — любой может создавать ставки на произвольные адреса и накручивать счётчик раундов `global.counter`. Проверено: `curl -X POST .../api/bet` → 200. Фикс: токен/подпись запроса.
|
||||
- [ ] **SEC-6. `GET /faucet/{address}` открыт наружу и выдаёт реальные средства** — 5 SOL + 10 000 фантиков на любой адрес. Проверено: `curl https://testfront.binom.pw/api/faucet/6Q1ko…` → `{"sol":5,"solLamports":5000000000,"tokenUnits":"10000000000","tokenHuman":"10000.000000"}`. Гейт `SMART_ALLOW_AIRDROP=1` выставлен в боевом поде. Фикс: `SMART_ALLOW_AIRDROP=0` вне localnet, ручку не публиковать наружу.
|
||||
- [ ] **SEC-6. `GET /faucet/{address}` открыт наружу и выдаёт реальные средства** — из двух механизмов внутри ручки (`handleFaucet`, `gateway.ts:395`): **(а) SOL-налив** (`fundBettor` → `requestAirdrop`) технически только localnet — mainnet-RPC отвечает `410 Gone "RPC call or parameters have been disabled"` (проверено вживую); **(б) налив фантиков** (`ensureBettorTokenAccount` → `mintTo`) — **НЕ привязан к сети**: работает везде, где у шлюза есть mint authority нашего минта (наш `8dpXNUgW…` — authority `E7Hg…` у релейера, проверено). Гейт — только конфиг-флаг `SMART_ALLOW_AIRDROP`, **проверки кластера в коде нет** (текст «faucet only on localnet» — надпись, не замок). Дополнительно: SOL-барьер обходится — airdrop зовётся лишь при балансе <2 SOL (`ops.ts:204`), значит адрес с ≥2 SOL пролетает airdrop и доходит прямо до `mintTo`. Проверено на стенде: `curl …/api/faucet/6Q1ko…` → `{"sol":5,"solLamports":5000000000,"tokenUnits":"10000000000"}`. Фикс: `SMART_ALLOW_AIRDROP=0` вне localnet (per-environment values), ручку не публиковать наружу. **На боевом мемкойне pump.fun дыра по (б) испаряется сама** — у таких токенов mint authority отзывают; но пока на стенде свой минт с нашей authority — она живая, и полагаться на это нельзя.
|
||||
|
||||
## Важно — экономика и устойчивость
|
||||
|
||||
|
||||
Reference in New Issue
Block a user