バグバウンティ
私たちは、欠陥を厳しい形で突きつけられるよりも、研究者に報酬を支払ってその欠陥を知らせてもらうことを望みます。報酬はオンチェーンで検証できる透明性のあるプールからZECで支払われ、見かけ上の印象ではなく、実際の影響度に応じて算定されます。
一般公開まで実施します。
報酬の区分
3 ZEC
リモートでのメッセージ復号、鍵の復元、または資金の窃取。
1.5 ZEC
明示されたプライバシー特性の破壊 — 例えば送信者または受信者の匿名性の解除。
0.5 ZEC
認証のバイパス、または影響範囲が限定的なサーバーサイドの欠陥。
0.1 ZEC
軽微な情報漏えい、または実証可能な概念実証を伴う堅牢化の不備。
報酬は、提供いただくシールドZECアドレスへ支払われます。最終的な深刻度と支払額は、実際の影響度に基づいてチームが決定します。
これまでの支払い
これまでに支払ったすべての報酬を、そのトランザクションへのリンクとともに掲載しています。いずれもオンチェーンで確認できます。
対象範囲
- Z-Textアプリ — ウォレット、メッセージング、PIN/生体認証、およびパニックPIN
- Z-Textのワイヤープロトコルとオンチェーンのメッセージエンコーディング
- Ed25519によるレシートの署名と検証
- プレミアムサーバーのバックエンドおよびそのHTTP API(z-text.comのウェブフロントエンドを含む)
対象外
次の項目に記載されているもの — Z-Textが保護対象としないもの — は、既知の文書化された制約であり、バウンティの対象となるバグではありません。これには、ISPレベルでの可視性、デバイスやシードフレーズの侵害、基盤となる暗号方式そのものの破られ、グローバルなパッシブ攻撃者、ソーシャルエンジニアリングが含まれます。また、以下も対象外です。
- サービス妨害(DoS)および大量トラフィック攻撃
- 実際に動作する攻撃手段を伴わない、セキュリティヘッダーの欠落やベストプラクティス上の不備
- 再現可能な概念実証を伴わない自動スキャナーの出力
- 古いバージョンのアプリでのみ再現する問題
- 当チーム、テスター、またはインフラ提供事業者に対するソーシャルエンジニアリング
- light.z-text.com では標準のlightwalletdを稼働しています。設計上公開されており、到達可能であること自体は指摘事項にあたりません。
- 当社が開発していないサービス — 決済事業者、Cloudflare、およびBitcoinZ・Zcashの各ネットワークそのもの。
報告方法
報告は次のメールアドレスまでお送りください: [email protected]。通常のメールで構いません。PGPによる暗号化は任意であり、完全にお任せします — 当方が必須とすることはありません。72時間以内の受領連絡と、そこからの協調的な開示を目指しています。
ルール
- まず非公開で報告し、公表の前に協調的開示の期間を設けてください。
- 自分のものではないデータへのアクセス・改変・破壊、サービス妨害テストの実施、または誰かに対するソーシャルエンジニアリングを行わないでください。
- 一つの根本原因につき報酬は一件です。問題を最初に報告した方が報酬を受け取ります。
- 最終的な深刻度と支払額は、実際の影響度に基づいてチームが決定します。
- これらのルールに従った誠実な調査に対して、当方が法的措置を取ることはありません。
全体像 — 脅威モデル、暗号化の設計、そして当方が保護対象としないものを率直に — を知りたいですか?
セキュリティと透明性を読む