버그 바운티
우리는 결함을 어렵게 발견하게 되는 것보다, 연구자에게 그 결함을 알려준 대가를 지급하는 편을 택합니다. 보상은 온체인에서 확인할 수 있는 투명한 풀에서 ZEC로 지급되며, 문서상 어떻게 들리는지가 아니라 실제 영향에 따라 산정됩니다.
정식 출시 전까지 운영됩니다.
보상 등급
3 ZEC
원격 메시지 복호화, 키 복구, 또는 자금 탈취.
1.5 ZEC
명시된 프라이버시 속성의 위반 — 예: 발신자 또는 수신자의 익명성 해제.
0.5 ZEC
인증 우회 또는 영향 범위가 제한적인 서버 측 결함.
0.1 ZEC
동작하는 개념 증명을 갖춘 경미한 정보 유출 또는 보안 강화 미흡.
보상은 제보자가 제공한 차폐된(shielded) ZEC 주소로 지급됩니다. 최종 심각도와 지급액은 실제 영향을 바탕으로 팀이 결정합니다.
지금까지의 지급 내역
지급된 모든 보상을 해당 트랜잭션과 연결해 두었습니다. 어느 것이든 온체인에서 확인하실 수 있습니다.
적용 범위
- Z-Text 앱 — 지갑, 메시징, PIN/생체 인증, 그리고 패닉 PIN
- Z-Text 전송 프로토콜 및 온체인 메시지 인코딩
- Ed25519 영수증 서명 및 검증
- 프리미엄 서버 백엔드 및 그 HTTP API(z-text.com 웹 프런트엔드 포함)
적용 제외 범위
다음 항목에 명시된 내용 — Z-Text가 보호하지 않는 것 — 은 알려져 있고 문서화된 한계이며, 바운티 대상 버그가 아닙니다. 여기에는 ISP 수준의 가시성, 기기 또는 시드 문구 유출, 기반 암호 기술 자체의 붕괴, 전역 수동 공격자, 그리고 사회공학 기법이 포함됩니다. 또한 다음도 적용 제외입니다:
- 서비스 거부 및 대량 트래픽 공격
- 동작하는 익스플로잇 없이 보안 헤더 누락이나 모범 사례 미준수만 지적하는 경우
- 재현 가능한 개념 증명 없이 자동화 스캐너 출력만 제출하는 경우
- 오래된 앱 버전에서만 재현되는 문제
- 우리 팀, 테스터, 또는 인프라 제공업체에 대한 사회공학 공격
- light.z-text.com은 표준 lightwalletd를 실행합니다. 설계상 공개되어 있으며, 접근 가능하다는 사실 자체는 취약점이 아닙니다.
- 우리가 만들지 않은 서비스 — 결제 대행사, Cloudflare, 그리고 BitcoinZ 및 Zcash 네트워크 자체.
제출 방법
다음 이메일로 제보를 보내주세요: [email protected]. 일반 이메일로도 충분합니다. PGP 암호화는 선택 사항이며 전적으로 여러분의 판단에 맡깁니다 — 우리는 결코 이를 요구하지 않습니다. 72시간 이내에 접수 확인을 드리고, 이후 공개 시점을 함께 조율하는 것을 목표로 합니다.
규칙
- 먼저 비공개로 제보하고, 공개하기 전에 협력적 공개 기간을 보장해 주세요.
- 본인의 것이 아닌 데이터에 접근, 수정, 파괴하거나, 서비스 거부 테스트를 수행하거나, 누군가에게 사회공학 공격을 시도하지 마세요.
- 고유한 근본 원인당 보상은 1회입니다. 문제를 처음 제보한 사람이 보상을 받습니다.
- 최종 심각도와 지급액은 실제 영향을 바탕으로 팀이 결정합니다.
- 이 규칙을 준수하는 선의의 연구에 대해서는 법적 조치를 취하지 않습니다.
위협 모델, 암호화 설계, 그리고 우리가 보호하지 않는다고 공개적으로 밝힌 것까지 — 전체 그림을 보고 싶으신가요?
보안 및 투명성 읽어보기