Bug-Bounty
Wir zahlen lieber einer Forscherin oder einem Forscher dafür, uns auf eine Schwachstelle hinzuweisen, als sie auf die harte Tour zu entdecken. Belohnungen werden in ZEC aus einem transparenten Pool ausgezahlt, den Sie on-chain prüfen können, und richten sich nach der tatsächlichen Auswirkung — nicht danach, wie das Problem auf dem Papier klingt.
Läuft bis zum öffentlichen Launch.
7 ZEC
Finanziert und on-chain überprüfbar.
t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGEBelohnungsstufen
3 ZEC
Entschlüsselung von Nachrichten aus der Ferne, Wiederherstellung von Schlüsseln oder Diebstahl von Geldern.
1.5 ZEC
Aushebeln einer zugesicherten Datenschutzeigenschaft — z. B. die Deanonymisierung einer Sender- oder Empfängerseite.
0.5 ZEC
Umgehung der Authentifizierung oder eine serverseitige Schwachstelle mit begrenzter Reichweite.
0.1 ZEC
Geringfügiges Informationsleck oder Härtungslücke mit funktionierendem Proof of Concept.
Belohnungen werden an eine abgeschirmte ZEC-Adresse ausgezahlt, die Sie angeben. Der endgültige Schweregrad und die Auszahlung werden vom Team auf Basis der tatsächlichen Auswirkung festgelegt.
Bisherige Auszahlungen
Jede von uns ausgezahlte Belohnung, verknüpft mit ihrer Transaktion. Prüfen Sie jede davon on-chain.
Im Geltungsbereich
- Die Z-Text-App — Wallet, Messaging, PIN/Biometrie und Panik-PIN
- Das Z-Text-Wire-Protokoll und die On-Chain-Nachrichtenkodierung
- Ed25519-Signatur und -Prüfung von Empfangsbestätigungen
- Das Premium-Server-Backend und seine HTTP-API, einschließlich des Web-Frontends z-text.com
Außerhalb des Geltungsbereichs
Alles, was unter wovor Z-Text nicht schützt aufgeführt ist, ist eine bekannte, dokumentierte Einschränkung — kein für ein Bounty qualifizierender Fehler. Dazu gehören die Sichtbarkeit auf ISP-Ebene, die Kompromittierung von Gerät oder Seed-Phrase, das Brechen der zugrunde liegenden Kryptografie, globale passive Angreifer und Social Engineering. Ebenfalls außerhalb des Geltungsbereichs:
- Denial-of-Service- und volumetrische Angriffe
- Fehlende Sicherheits-Header oder Abweichungen von Best Practices ohne funktionierenden Exploit
- Ausgaben automatisierter Scanner ohne reproduzierbaren Proof of Concept
- Probleme, die sich nur in veralteten App-Versionen reproduzieren lassen
- Social Engineering gegen unser Team, unsere Tester oder Infrastruktur-Anbieter
- light.z-text.com betreibt einen standardmäßigen lightwalletd. Er ist bewusst öffentlich; seine Erreichbarkeit ist kein Fund.
- Dienste, die nicht von uns stammen — Zahlungsdienstleister, Cloudflare sowie die BitcoinZ- und Zcash-Netzwerke selbst.
So melden Sie
Senden Sie Ihren Bericht per E-Mail an [email protected]. Eine einfache E-Mail genügt; PGP-Verschlüsselung ist optional und ganz Ihnen überlassen — wir setzen sie nie voraus. Wir bemühen uns, innerhalb von 72 Stunden zu bestätigen und die Offenlegung von dort aus zu koordinieren.
Regeln
- Melden Sie zuerst vertraulich und geben Sie uns das Fenster zur koordinierten Offenlegung, bevor Sie an die Öffentlichkeit gehen.
- Greifen Sie nicht auf Daten zu, die nicht Ihnen gehören, verändern oder zerstören Sie sie nicht, führen Sie keine Denial-of-Service-Tests durch und betreiben Sie kein Social Engineering.
- Eine Belohnung pro einzigartiger Grundursache. Wer ein Problem zuerst meldet, erhält die Belohnung.
- Der endgültige Schweregrad und die Auszahlung werden vom Team auf Basis der tatsächlichen Auswirkung bestimmt.
- Wir gehen nicht rechtlich gegen Forschung in gutem Glauben vor, die diese Regeln einhält.
Möchten Sie das vollständige Bild — Bedrohungsmodell, Verschlüsselungsdesign und wovor wir offen nicht schützen?
Sicherheit & Transparenz lesen