Activo · pagado en ZEC

Programa de recompensas

Preferimos pagar a un investigador para que nos avise de un fallo antes que descubrirlo por las malas. Las recompensas se pagan en ZEC desde un fondo transparente que puedes verificar en cadena, y se ajustan según el impacto real, no según lo grave que suene sobre el papel.

Vigente hasta el lanzamiento público.

Fondo de recompensas

7 ZEC

Financiado y verificable en cadena.

t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGE
Verificar en el explorador

Niveles de recompensa

Crítica

3 ZEC

Descifrado remoto de mensajes, recuperación de claves o robo de fondos.

Alta

1.5 ZEC

Vulnerar una propiedad de privacidad declarada, p. ej. desanonimizar a un emisor o destinatario.

Media

0.5 ZEC

Elusión de autenticación o un fallo del lado del servidor con un radio de impacto limitado.

Baja

0.1 ZEC

Fuga menor de información o carencia de fortalecimiento con una prueba de concepto funcional.

Las recompensas se pagan a una dirección ZEC blindada que tú proporciones. La gravedad final y el pago los determina el equipo según el impacto real.

Pagos hasta la fecha

Cada recompensa que hemos pagado, vinculada a su transacción. Comprueba cualquiera de ellas en cadena.

Fecha
Gravedad
Transacción
2026-06-11
Baja · 0.1 ZEC

Dentro del alcance

  • La aplicación Z-Text: monedero, mensajería, PIN/biometría y PIN de pánico
  • El protocolo de comunicación de Z-Text y la codificación de mensajes en cadena
  • La firma y verificación de recibos con Ed25519
  • El backend del servidor premium y su API HTTP, incluida la interfaz web z-text.com

Fuera del alcance

Cualquier cosa enumerada en aquello contra lo que Z-Text no protege es una limitación conocida y documentada, no un fallo elegible para recompensa. Esto incluye la visibilidad a nivel de proveedor de internet, el compromiso del dispositivo o de la frase semilla, que la criptografía subyacente sea vulnerada, adversarios pasivos globales y la ingeniería social. También quedan fuera del alcance:

  • Ataques de denegación de servicio y ataques volumétricos
  • Cabeceras de seguridad ausentes o carencias de buenas prácticas sin un exploit funcional
  • Resultados de escáneres automáticos sin una prueba de concepto reproducible
  • Problemas reproducibles únicamente en versiones obsoletas de la aplicación
  • Ingeniería social contra nuestro equipo, evaluadores o proveedores de infraestructura
  • light.z-text.com ejecuta un lightwalletd estándar. Es público por diseño; que sea accesible no constituye un hallazgo.
  • Servicios que no desarrollamos: procesadores de pago, Cloudflare y las propias redes BitcoinZ y Zcash.

Cómo enviar tu reporte

Envía tu reporte por correo electrónico a [email protected]. Un correo en texto plano es suficiente; el cifrado PGP es opcional y queda enteramente a tu criterio, nunca lo exigimos. Procuramos acusar recibo en un plazo de 72 horas y coordinar la divulgación a partir de ahí.

Reglas

  • Reporta primero de forma privada y concédenos la ventana de divulgación coordinada antes de hacerlo público.
  • No accedas, modifiques ni destruyas datos que no sean tuyos, no realices pruebas de denegación de servicio ni apliques ingeniería social a nadie.
  • Una recompensa por cada causa raíz única. Quien reporte primero un problema recibe la recompensa.
  • La gravedad final y el pago los determina el equipo según el impacto real.
  • No emprenderemos acciones legales contra la investigación de buena fe que siga estas reglas.

¿Quieres el panorama completo: modelo de amenazas, diseño del cifrado y aquello contra lo que abiertamente no protegemos?

Leer Seguridad y transparencia
Z-TEXT logoZ-TEXT

Tus llaves. Tus mensajes. Tu libertad.
El mensajero blockchain con zk-SNARKs FUERA DEL ALCANCE DE LA CENSURA.

zk means zero leaks

Empresa

Z-TEXT Ltd

Trust Company Complex

Ajeltake Road, Ajeltake Island

Majuro, Marshall Islands

MH96960

Technical glossary

zk-SNARKs
Zero-Knowledge Succinct Non-Interactive Arguments of Knowledge — cryptographic proofs that verify a statement without revealing the data behind it. Reference.
BitcoinZ (BTCZ)
Community-driven, no-premine cryptocurrency with zk-SNARKs shielded transactions, launched 2017. Launch announcement.
Equihash
Memory-hard proof-of-work algorithm used by BitcoinZ consensus; it is part of the network security model, not a standalone post-quantum guarantee. Reference.
AES-256-GCM
NIST-standard authenticated encryption used for local message payload encryption before on-chain broadcast. NIST SP 800-38D.
Ztext

Construido con para la privacidad

Construido por luchadores por la libertad de expresión y la libertad digital