Programa de recompensas
Preferimos pagar a un investigador para que nos avise de un fallo antes que descubrirlo por las malas. Las recompensas se pagan en ZEC desde un fondo transparente que puedes verificar en cadena, y se ajustan según el impacto real, no según lo grave que suene sobre el papel.
Vigente hasta el lanzamiento público.
7 ZEC
Financiado y verificable en cadena.
t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGENiveles de recompensa
3 ZEC
Descifrado remoto de mensajes, recuperación de claves o robo de fondos.
1.5 ZEC
Vulnerar una propiedad de privacidad declarada, p. ej. desanonimizar a un emisor o destinatario.
0.5 ZEC
Elusión de autenticación o un fallo del lado del servidor con un radio de impacto limitado.
0.1 ZEC
Fuga menor de información o carencia de fortalecimiento con una prueba de concepto funcional.
Las recompensas se pagan a una dirección ZEC blindada que tú proporciones. La gravedad final y el pago los determina el equipo según el impacto real.
Pagos hasta la fecha
Cada recompensa que hemos pagado, vinculada a su transacción. Comprueba cualquiera de ellas en cadena.
Dentro del alcance
- La aplicación Z-Text: monedero, mensajería, PIN/biometría y PIN de pánico
- El protocolo de comunicación de Z-Text y la codificación de mensajes en cadena
- La firma y verificación de recibos con Ed25519
- El backend del servidor premium y su API HTTP, incluida la interfaz web z-text.com
Fuera del alcance
Cualquier cosa enumerada en aquello contra lo que Z-Text no protege es una limitación conocida y documentada, no un fallo elegible para recompensa. Esto incluye la visibilidad a nivel de proveedor de internet, el compromiso del dispositivo o de la frase semilla, que la criptografía subyacente sea vulnerada, adversarios pasivos globales y la ingeniería social. También quedan fuera del alcance:
- Ataques de denegación de servicio y ataques volumétricos
- Cabeceras de seguridad ausentes o carencias de buenas prácticas sin un exploit funcional
- Resultados de escáneres automáticos sin una prueba de concepto reproducible
- Problemas reproducibles únicamente en versiones obsoletas de la aplicación
- Ingeniería social contra nuestro equipo, evaluadores o proveedores de infraestructura
- light.z-text.com ejecuta un lightwalletd estándar. Es público por diseño; que sea accesible no constituye un hallazgo.
- Servicios que no desarrollamos: procesadores de pago, Cloudflare y las propias redes BitcoinZ y Zcash.
Cómo enviar tu reporte
Envía tu reporte por correo electrónico a [email protected]. Un correo en texto plano es suficiente; el cifrado PGP es opcional y queda enteramente a tu criterio, nunca lo exigimos. Procuramos acusar recibo en un plazo de 72 horas y coordinar la divulgación a partir de ahí.
Reglas
- Reporta primero de forma privada y concédenos la ventana de divulgación coordinada antes de hacerlo público.
- No accedas, modifiques ni destruyas datos que no sean tuyos, no realices pruebas de denegación de servicio ni apliques ingeniería social a nadie.
- Una recompensa por cada causa raíz única. Quien reporte primero un problema recibe la recompensa.
- La gravedad final y el pago los determina el equipo según el impacto real.
- No emprenderemos acciones legales contra la investigación de buena fe que siga estas reglas.
¿Quieres el panorama completo: modelo de amenazas, diseño del cifrado y aquello contra lo que abiertamente no protegemos?
Leer Seguridad y transparencia