Programme de primes aux bogues
Nous préférons rémunérer un chercheur qui nous signale une faille plutôt que de la découvrir à nos dépens. Les récompenses sont versées en ZEC depuis une cagnotte transparente vérifiable sur la chaîne, et ajustées selon l'impact réel — non selon l'allure que prend le problème sur le papier.
En vigueur jusqu'au lancement public.
7 ZEC
Financée et vérifiable sur la chaîne.
t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGENiveaux de récompense
3 ZEC
Déchiffrement de messages à distance, récupération de clés ou vol de fonds.
1.5 ZEC
Violation d'une propriété de confidentialité annoncée — par ex. désanonymiser un expéditeur ou un destinataire.
0.5 ZEC
Contournement de l'authentification ou faille côté serveur à portée limitée.
0.1 ZEC
Fuite d'information mineure ou lacune de durcissement avec une preuve de concept fonctionnelle.
Les récompenses sont versées à une adresse ZEC blindée que vous fournissez. La gravité finale et le montant sont fixés par l'équipe en fonction de l'impact réel.
Versements à ce jour
Chaque récompense que nous avons versée, reliée à sa transaction. Vérifiez-en n'importe laquelle sur la chaîne.
Dans le périmètre
- L'application Z-Text — portefeuille, messagerie, PIN/biométrie et PIN de panique
- Le protocole de transport Z-Text et l'encodage des messages sur la chaîne
- La signature et la vérification des reçus Ed25519
- Le backend du serveur premium et son API HTTP, y compris l'interface web z-text.com
Hors périmètre
Tout ce qui est répertorié sous ce contre quoi Z-Text ne protège pas constitue une limitation connue et documentée — non un bogue éligible à une prime. Cela inclut la visibilité au niveau du fournisseur d'accès, la compromission de l'appareil ou de la phrase de récupération, la cryptographie sous-jacente cassée, les adversaires passifs globaux et l'ingénierie sociale. Sont également hors périmètre :
- Les attaques par déni de service et les attaques volumétriques
- Les en-têtes de sécurité manquants ou les écarts par rapport aux bonnes pratiques sans exploit fonctionnel
- Les sorties de scanners automatisés sans preuve de concept reproductible
- Les problèmes reproductibles uniquement sur des versions obsolètes de l'application
- L'ingénierie sociale visant notre équipe, nos testeurs ou nos fournisseurs d'infrastructure
- light.z-text.com exécute un lightwalletd standard. Il est public par conception ; son accessibilité ne constitue pas une vulnérabilité.
- Les services que nous ne développons pas — prestataires de paiement, Cloudflare, ainsi que les réseaux BitcoinZ et Zcash eux-mêmes.
Comment soumettre
Envoyez votre rapport par courriel à [email protected]. Un simple courriel suffit ; le chiffrement PGP est facultatif et entièrement à votre discrétion — nous ne l'exigeons jamais. Nous visons à accuser réception sous 72 heures et à coordonner la divulgation à partir de là.
Règles
- Signalez d'abord en privé et accordez-nous la fenêtre de divulgation coordonnée avant toute publication.
- N'accédez pas à des données qui ne vous appartiennent pas, ne les modifiez pas et ne les détruisez pas ; ne menez pas de tests de déni de service et ne pratiquez aucune ingénierie sociale.
- Une seule récompense par cause racine unique. La première personne à signaler un problème reçoit la récompense.
- La gravité finale et le montant sont déterminés par l'équipe en fonction de l'impact réel.
- Nous n'engagerons aucune poursuite judiciaire contre une recherche de bonne foi respectant ces règles.
Vous voulez la vue d'ensemble — modèle de menace, conception du chiffrement et ce contre quoi nous reconnaissons ouvertement ne pas protéger ?
Lire Sécurité et transparence