YieldVault-RWA takes the security of our smart contracts, backend services, and frontend applications seriously. This document outlines our vulnerability disclosure policy, automated security practices, and incident reporting guidelines.
We issue security patches for the following versions:
| Component | Supported Version | Security Support Status |
|---|---|---|
Smart Contracts (/contracts) |
v1.x |
✅ Active |
Backend API (/backend) |
v1.x |
✅ Active |
Frontend Web App (/frontend) |
v0.x |
✅ Active |
Important
Do NOT create public GitHub issues for security vulnerabilities.
If you discover a security vulnerability, please report it privately:
- Email: Send your findings to
[email protected]or open a private security advisory via GitHub Security Advisories. - Details to Include:
- Description of the issue and potential impact.
- Proof of concept (PoC) or step-by-step reproduction steps.
- Affected components (
frontend,backend, or Stellar Soroban contracts). - Any suggested remediations or mitigations.
- Acknowledgement: Within 24 hours.
- Initial Assessment: Within 48 hours.
- Remediation Patch: High/Critical vulnerabilities addressed within 7 days.
We employ multi-layered automated scanning in our CI/CD pipeline:
- Dependency Vulnerability Scanning:
npm auditexecuted across/frontendand/backendpackages.- GitHub
dependency-review-actionfor pull request diffs. cargo auditfor Rust / Stellar Soroban contract dependencies.
- Static Analysis & SAST:
- Slither static analyzer for smart contract security checks.
- ESLint security rules for TypeScript & Node.js codebases.
- Secret Scanning:
- Gitleaks scanner preventing API keys and seed phrases from entering version control.
- Dependabot Security Updates:
- Automated daily monitoring and automated PR generation for vulnerable dependencies.
- All pull requests adding or upgrading external packages must pass automated security audits (
npm audit/cargo audit). - Zero-tolerance policy for Critical or High severity vulnerabilities in production releases.
- Transitive dependencies are monitored continuously via Dependabot and GitHub Security Alerts.