Actif · payé en ZEC

Programme de primes aux bogues

Nous préférons rémunérer un chercheur qui nous signale une faille plutôt que de la découvrir à nos dépens. Les récompenses sont versées en ZEC depuis une cagnotte transparente vérifiable sur la chaîne, et ajustées selon l'impact réel — non selon l'allure que prend le problème sur le papier.

En vigueur jusqu'au lancement public.

Cagnotte de récompenses

7 ZEC

Financée et vérifiable sur la chaîne.

t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGE
Vérifier sur l'explorateur

Niveaux de récompense

Critique

3 ZEC

Déchiffrement de messages à distance, récupération de clés ou vol de fonds.

Élevée

1.5 ZEC

Violation d'une propriété de confidentialité annoncée — par ex. désanonymiser un expéditeur ou un destinataire.

Moyenne

0.5 ZEC

Contournement de l'authentification ou faille côté serveur à portée limitée.

Faible

0.1 ZEC

Fuite d'information mineure ou lacune de durcissement avec une preuve de concept fonctionnelle.

Les récompenses sont versées à une adresse ZEC blindée que vous fournissez. La gravité finale et le montant sont fixés par l'équipe en fonction de l'impact réel.

Versements à ce jour

Chaque récompense que nous avons versée, reliée à sa transaction. Vérifiez-en n'importe laquelle sur la chaîne.

Date
Gravité
Transaction
2026-06-11
Faible · 0.1 ZEC

Dans le périmètre

  • L'application Z-Text — portefeuille, messagerie, PIN/biométrie et PIN de panique
  • Le protocole de transport Z-Text et l'encodage des messages sur la chaîne
  • La signature et la vérification des reçus Ed25519
  • Le backend du serveur premium et son API HTTP, y compris l'interface web z-text.com

Hors périmètre

Tout ce qui est répertorié sous ce contre quoi Z-Text ne protège pas constitue une limitation connue et documentée — non un bogue éligible à une prime. Cela inclut la visibilité au niveau du fournisseur d'accès, la compromission de l'appareil ou de la phrase de récupération, la cryptographie sous-jacente cassée, les adversaires passifs globaux et l'ingénierie sociale. Sont également hors périmètre :

  • Les attaques par déni de service et les attaques volumétriques
  • Les en-têtes de sécurité manquants ou les écarts par rapport aux bonnes pratiques sans exploit fonctionnel
  • Les sorties de scanners automatisés sans preuve de concept reproductible
  • Les problèmes reproductibles uniquement sur des versions obsolètes de l'application
  • L'ingénierie sociale visant notre équipe, nos testeurs ou nos fournisseurs d'infrastructure
  • light.z-text.com exécute un lightwalletd standard. Il est public par conception ; son accessibilité ne constitue pas une vulnérabilité.
  • Les services que nous ne développons pas — prestataires de paiement, Cloudflare, ainsi que les réseaux BitcoinZ et Zcash eux-mêmes.

Comment soumettre

Envoyez votre rapport par courriel à [email protected]. Un simple courriel suffit ; le chiffrement PGP est facultatif et entièrement à votre discrétion — nous ne l'exigeons jamais. Nous visons à accuser réception sous 72 heures et à coordonner la divulgation à partir de là.

Règles

  • Signalez d'abord en privé et accordez-nous la fenêtre de divulgation coordonnée avant toute publication.
  • N'accédez pas à des données qui ne vous appartiennent pas, ne les modifiez pas et ne les détruisez pas ; ne menez pas de tests de déni de service et ne pratiquez aucune ingénierie sociale.
  • Une seule récompense par cause racine unique. La première personne à signaler un problème reçoit la récompense.
  • La gravité finale et le montant sont déterminés par l'équipe en fonction de l'impact réel.
  • Nous n'engagerons aucune poursuite judiciaire contre une recherche de bonne foi respectant ces règles.

Vous voulez la vue d'ensemble — modèle de menace, conception du chiffrement et ce contre quoi nous reconnaissons ouvertement ne pas protéger ?

Lire Sécurité et transparence