docs(security): SEC-2/SEC-3/SEC-8 закрыты, SEC-4 усилен (updown-relayer:6)
- SEC-3 закрыт: ручка POST /close удалена, ставки закрывает сам шлюз (404) - SEC-8 закрыт: авто-закрытие + одна открытая ставка на адрес (409) - SEC-2 закрыт по факту: планировщик settle.ts работает, проверено живьём - SEC-4 усилен: пара UP+DOWN больше не набирается (вторя ставка -> 409) - SEC-5 частично: счётчик больше не накрутить массово, но /bet без авторизации - tools/autoclose-check.cjs: сквозной живой тест (9/9 пройдено)
This commit is contained in:
+24
-9
@@ -10,10 +10,19 @@
|
||||
Пункты нумеруются сквозным `SEC-N` (не меняется при добавлении/закрытии пунктов) — ссылаться на них
|
||||
номером. Отмечать закрытое — `[ ]` → `[x]`, в закрытую строку добавлять дату и коммит/релиз.
|
||||
|
||||
**Сводка:** открыто 12 — критичных 3 (`SEC-3`, `SEC-5`), экономика 3 (`SEC-7…SEC-9`),
|
||||
инфраструктура 3 (`SEC-10…SEC-12`), отложено 3 (`SEC-13…SEC-15`). Закрыто: 4 —
|
||||
**Сводка:** открыто 9 — критичных 1 (`SEC-5`, частично закрыт), экономика 2 (`SEC-7`,`SEC-9`),
|
||||
инфраструктура 3 (`SEC-10…SEC-12`), отложено 3 (`SEC-13…SEC-15`). Закрыто: 7 —
|
||||
`SEC-6` (2026-09-13, `updown-relayer:2` / `test-front:3`),
|
||||
`SEC-1`, `SEC-2`, `SEC-4` (2026-09-13, `updown-relayer:3`, коммит `0b136c6`).
|
||||
`SEC-1`, `SEC-2`, `SEC-4` (2026-09-13, `updown-relayer:3`, коммит `0b136c6`),
|
||||
`SEC-3`, `SEC-8` (2026-09-13, `updown-relayer:6` — авто-закрытие + одна открытая ставка на адрес),
|
||||
плюс `SEC-2` и `SEC-4` усилены в `:6`.
|
||||
|
||||
**Итерация 2026-09-13 (`updown-relayer:6`) — что сделано:** авто-закрытие ставок серверным
|
||||
планировщиком (`settle.ts`), ручка `POST /close` удалена (`404`), WS-события `bet_open`/`bet_closed`
|
||||
в существующем канале (`/ws`), ограничение «одна открытая ставка на адрес» (`409`),
|
||||
пакетный обход цепочки вместо поштучного (9.3× быстрее).
|
||||
*Проверено живьём:* 9/9 проверок сквозного сценария (кошелёк → faucet → ставка → блок второй
|
||||
ставки → авто-закрытие через 16 с → `/close` 404).
|
||||
|
||||
---
|
||||
|
||||
@@ -22,11 +31,15 @@
|
||||
- [x] **SEC-1. Нет верхней границы окна закрытия ставки** — **ЗАКРЫТ 2026-09-13 по сути** (релиз `updown-relayer:3`, коммит `0b136c6`). Контракт по-прежнему не ограничивает время закрытия, **но выбирать момент расчёта больше нельзя**: шлюз берёт цену закрытия из локальной истории на момент `expire_time` ставки (`history.priceAtOrBefore(expireTime*1000)`), а не текущую. Поздний клик теперь даёт ту же цену, что и своевременный. Место правки: `relayer/src/gateway.ts` (`handleClose`), `relayer/src/priceHistory.ts`.
|
||||
*Проверено на живом стенде (ставка №10):* цена на момент экспирации `9977000000`, текущая цена в момент клика `9976000000` → `exitPrice=9977000000` (взята история), ставка финализирована `payout_done`. Уязвимый код взял бы `9976000000`.
|
||||
*Остаток (не критично):* в контракте верхней границы так и нет — открытый вопрос «как долго позволять закрывать» остаётся косметикой, поскольку цена уже зафиксирована. Строгий фикс на цепочке (тот, что был предложен изначально) — по-прежнему желателен как второй слой.
|
||||
- [x] **SEC-2. Нет авто-закрытия ставок на сервере** — **ЗАКРЫТ 2026-09-13 по сути** (релиз `updown-relayer:3`). Серверное авто-закрытие по-прежнему не сделано (следующая итерация, по решению владельца), **но риск снят**: исход ставки больше не зависит от того, кто и когда позвал `/close`, потому что цена закрытия определяется историей. Опоздание сервера перестало быть риском — дозакрытие даст ту же цену. Место: `relayer/src/gateway.ts` (`handleClose`).
|
||||
*Остаток:* без авто-закрытия незакрытые ставки продолжают запирать средства в ваулте (см. SEC-8) — вопрос экономики, не честности расчёта.
|
||||
- [ ] **SEC-3. `POST /close` доступен из интернета без авторизации** — любой может закрыть чужую ставку в выбранный им момент. Проверено: `curl -X POST https://testfront.binom.pw/api/close -d '{"id":"1"}'` → обработчик выполняется. Фикс: авторизация + серверное закрытие.
|
||||
- [x] **SEC-4. Безрисковый арбитраж на паре ставок UP+DOWN** — **ЗАКРЫТ 2026-09-13 по сути** (релиз `updown-relayer:3`, коммит `0b136c6`). Схема опиралась на возможность выбрать выгодный момент закрытия; теперь цена закрытия фиксируется историей на момент `expire_time`, и обе половины пары закрываются по одной и той же цене независимо от времени клика. Арбитраж исчезает вместе с SEC-1. *Прямого прогона пары UP+DOWN не делали — закрытие выводится из закрытия SEC-1 (тот же механизм).*
|
||||
- [ ] **SEC-5. `POST /bet` без авторизации** — любой может создавать ставки на произвольные адреса и накручивать счётчик раундов `global.counter`. Проверено: `curl -X POST .../api/bet` → 200. Фикс: токен/подпись запроса.
|
||||
- [x] **SEC-2. Нет авто-закрытия ставок на сервере** — **ЗАКРЫТ 2026-09-13** (релиз `updown-relayer:6`). Серверное авто-закрытие **сделано**: `relayer/src/settle.ts` — `startScheduler` крутит тик каждые `SMART_SETTLE_INTERVAL_MS` (дефолт 2000 мс), находит просроченные открытые ставки, берёт цену из истории на момент `expire_time` и сам зовёт `close_bet`. Клиент больше не участвует в закрытии вообще — ручки `/close` нет.
|
||||
*Проверено на живом стенде:* ставка `id=14` закрыта **сама через 16 с** после экспирации, `exitPrice=10037000000`, `status=2` (`house_won`), по WS пришло событие `bet_closed`.
|
||||
*Дополнительно:* в шлюзе включён пакетный обход (`getProgramAccounts`, 1 запрос вместо N) — замерено **3 мс против 28 мс** у поштучного перебора, 9.3× быстрее, и время тика больше не растёт с числом ставок.
|
||||
- [x] **SEC-3. `POST /close` доступен из интернета без авторизации** — **ЗАКРЫТ 2026-09-13** (релиз `updown-relayer:6`). Ручка **удалена**: закрывать ставки снаружи больше нечем. Закрытие делает сам шлюз — серверный планировщик (`relayer/src/settle.ts`, `startScheduler`) каждые `SMART_SETTLE_INTERVAL_MS` (дефолт 2000 мс) обходит Bet-аккаунты, для просроченных (`expire_time*1000 <= now`) берёт цену из истории на момент экспирации и сам зовёт `close_bet`. Выгоды позвать чужую ставку в удобный момент больше нет — и звать нечего.
|
||||
*Проверено на живом стенде:* `POST /close` → **404**; ставка `id=14` (UP, вход `10038000000`) закрыта **автоматически через 16 с** после экспирации, `exitPrice=10037000000`, `status=2` (`house_won`) — при цене вниз ставка UP проиграла, то есть расчёт корректен по направлению.
|
||||
*Остаток (не критично):* авторизации на `/bet` по-прежнему нет (см. SEC-5).
|
||||
- [x] **SEC-4. Безрисковый арбитраж на паре ставок UP+DOWN** — **ЗАКРЫТ 2026-09-13** (релиз `updown-relayer:6`, вторая линия обороны). Схема опиралась на возможность выбрать выгодный момент закрытия; цена закрытия фиксируется историей на момент `expire_time` (релиз `:3`), и **вдобавок пара больше физически не набирается**: шлюз отклоняет вторую ставку, пока открыта первая. Арбитраж закрыт дважды — и по цене, и по возможности занять обе стороны.
|
||||
*Проверено на живом стенде:* на кошелёк с открытой ставкой `id=14` ставка DOWN → **409** `{"error":"you already have an open bet: close it before placing a new one","openBetId":"14"}`. Первая ставка при этом ставится нормально (`200`).
|
||||
- [ ] **SEC-5. `POST /bet` без авторизации** — любой может создавать ставки на произвольные адреса. Проверено: `curl -X POST .../api/bet` → 200. **Частично закрыт 2026-09-13** (релиз `updown-relayer:6`): накрутка счётчика `global.counter` больше не работает в промышленных масштабах — на адрес допускается только **одна открытая** ставка, вторая → `409`. Ручка по-прежнему не авторизована, поэтому перебор адресов формально возможен. Фикс: токен/подпись запроса.
|
||||
- [x] **SEC-6. `GET /faucet/{address}` открыт наружу и выдаёт реальные средства** — **ЗАКРЫТ 2026-09-13** (релизы `updown-relayer:2`, `test-front:3`). Что было: из двух механизмов ручки (`handleFaucet`) — **(а) SOL-налив** (`requestAirdrop`) технически только localnet (mainnet-RPC отдаёт `410 Gone`); **(б) налив фантиков** (`mintTo`) — **НЕ был привязан к сети**: работал везде, где у шлюза есть mint authority минта. Гейтом был только конфиг-флаг `SMART_ALLOW_AIRDROP` с дефолтом **`"1"` (включено)**, проверки кластера в коде не было; SOL-барьер обходился (airdrop звался лишь при балансе <2 SOL, `ops.ts:204`) — адрес с ≥2 SOL доходил прямо до `mintTo`. Было воспроизведено: `curl …/api/faucet/6Q1ko…` → `{"sol":5,"tokenUnits":"10000000000"}` на произвольный адрес без авторизации.
|
||||
**Что сделано:** (1) новый модуль `relayer/src/faucetGate.ts` — `parseMode` + `faucetDenyReason` с политикой **fail-closed**: отказ, если режим не `test`, если genesis-hash недоступен, или если он принадлежит mainnet-beta/devnet/testnet (`5eykt4…`/`EtWTRA…`/`4uhcVJ…`). (2) `SMART_MODE` (`test|release`), **дефолт `release`** — безопасно забыть, а не вспомнить. (3) `handleFaucet`: 403 на уровне режима и 403 на уровне сети, в лог `faucet DENIED (<причина>)`. (4) Начисление **вынесено из `/bet`** — ставка больше не печатает денег, а `address` стал обязательным; перед ставкой проверяются балансы (SOL ≥ 0.01, фантиков ≥ суммы). (5) Новая ручка `POST /wallet` — создать custodial-кошелёк, **ничего не наливает**. (6) На пульте `test-front` — отдельный блок «Кошелёк и пополнение» с кнопками «Создать кошелёк» / «Пополнить кошелёк».
|
||||
**Проверено на живом стенде:** `/bet` без адреса → `400 "address is required…"` (и ничего не начисляет); `/bet` на непополненный кошелёк → `400 "insufficient funds…"`; полный круг `POST /wallet` → `GET /faucet` → `POST /bet` → `entryPrice` (HTTP 200); **гейт в обратную сторону: `smart.mode=release` → `403 {"error":"faucet is disabled: only test mode (SMART_MODE=test)"}`** — начисления нет. Тесты: 6 новых проверок гейта, `npm test` 24/24; мутационная приёмка пройдена (ослабление проверки публичных кластеров → падают ровно 2 теста).
|
||||
@@ -36,7 +49,9 @@
|
||||
## Важно — экономика и устойчивость
|
||||
|
||||
- [ ] **SEC-7. Множитель 1.3× требует от дома винрейта ~77 %** — `SMART_MULTIPLIER_BPS=13000`; порог безубытка = 1/1.3 = 76.9 %. При честной монете дом убыточен, а с дырой окна закрытия игрок забирает близко к 100 %. Фикс: пересчитать экономику под реальный edge.
|
||||
- [ ] **SEC-8. Нефинализированные ставки запирают средства в ваулте** — `vault` не уменьшается, пока ставку не закроют. Наблюдение: `vaultBalanceHuman` 28100 → 30100 при незакрытых ставках. Фикс: серверное закрытие + клинап просроченных.
|
||||
- [x] **SEC-8. Нефинализированные ставки запирают средства в ваулте** — **ЗАКРЫТ 2026-09-13** (релиз `updown-relayer:6`). Причины было две, обе устранены. **(1) Закрывать было некому:** авто-закрытия не существовало, а клиент мог просто не позвать `/close` — теперь шлюз закрывает сам (см. SEC-2), и ставка не может остаться висеть. **(2) Можно было набрать много ставок разом:** ничто не мешало занять сто ставок, заперев сто залогов; теперь на адрес допускается **одна открытая** ставка (вторая → `409`), поэтому размер запертого одним человеком залога ограничен одной ставкой.
|
||||
*Проверено на живом стенде:* вторая ставка при открытой первой → `409`; висевшая ставка `id=14` закрыта автоматически через 16 с, средства разблокированы.
|
||||
*Остаток:* если ставка попала в «равные цены» (`exit == entry`, см. SEC-9), планировщик повторяет попытку и логирует `still open … will retry` — молчаливый повтор, средства при этом всё равно остаются запертыми до первого движения цены. Это отдельная проблема SEC-9.
|
||||
- [ ] **SEC-9. Равные `exit_price == entry_price` не финализируют ставку** — `close_bet` делает `return Ok(())`, статус остаётся `open`; при «плоской» цене ставка зависает без исхода. Место: `close_bet.rs:66`. Фикс: определить политику (продление / возврат / ничья) вместо молчаливого выхода.
|
||||
|
||||
## Средний приоритет — инфраструктура
|
||||
|
||||
Reference in New Issue
Block a user