Programa de Recompensas
Preferimos pagar a um pesquisador para nos informar sobre uma falha do que descobri-la da maneira difícil. As recompensas são pagas em ZEC a partir de um fundo transparente que você pode verificar on-chain, e são ajustadas pelo impacto no mundo real — não pela forma como o problema soa no papel.
Vigente até o lançamento público.
7 ZEC
Financiado e verificável on-chain.
t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGENíveis de recompensa
3 ZEC
Descriptografia remota de mensagens, recuperação de chaves ou roubo de fundos.
1.5 ZEC
Quebra de uma propriedade de privacidade declarada — por exemplo, desanonimizar um remetente ou destinatário.
0.5 ZEC
Bypass de autenticação ou uma falha no servidor com raio de impacto limitado.
0.1 ZEC
Vazamento menor de informações ou lacuna de hardening com uma prova de conceito funcional.
As recompensas são pagas para um endereço ZEC blindado que você fornece. A severidade final e o valor do pagamento são definidos pela equipe com base no impacto no mundo real.
Pagamentos até agora
Cada recompensa que pagamos, vinculada à sua transação. Verifique qualquer uma delas on-chain.
No escopo
- O aplicativo Z-Text — carteira, mensagens, PIN/biometria e PIN de pânico
- O protocolo de comunicação do Z-Text e a codificação on-chain das mensagens
- Assinatura e verificação de recibos Ed25519
- O backend do servidor premium e sua API HTTP, incluindo a interface web z-text.com
Fora do escopo
Qualquer item listado em o que o Z-Text não protege é uma limitação conhecida e documentada — não um bug elegível para recompensa. Isso inclui visibilidade no nível do provedor de internet, comprometimento do dispositivo ou da frase-semente, quebra da criptografia subjacente, adversários passivos globais e engenharia social. Também fora do escopo:
- Ataques de negação de serviço e ataques volumétricos
- Cabeçalhos de segurança ausentes ou lacunas de boas práticas sem um exploit funcional
- Saída de scanners automatizados sem uma prova de conceito reproduzível
- Problemas reproduzíveis apenas em versões desatualizadas do aplicativo
- Engenharia social contra nossa equipe, testadores ou provedores de infraestrutura
- light.z-text.com executa um lightwalletd padrão. Ele é público por design; o fato de estar acessível não é um achado.
- Serviços que não desenvolvemos — processadores de pagamento, Cloudflare e as próprias redes BitcoinZ e Zcash.
Como enviar
Envie seu relatório por e-mail para [email protected]. Um e-mail simples é suficiente; a criptografia PGP é opcional e fica inteiramente a seu critério — nunca a exigimos. Buscamos confirmar o recebimento em até 72 horas e coordenar a divulgação a partir daí.
Regras
- Reporte primeiro de forma privada e nos dê a janela de divulgação coordenada antes de tornar o problema público.
- Não acesse, modifique ou destrua dados que não sejam seus, não execute testes de negação de serviço nem aplique engenharia social a ninguém.
- Uma recompensa por causa-raiz única. O primeiro a reportar um problema recebe a recompensa.
- A severidade final e o valor do pagamento são determinados pela equipe com base no impacto no mundo real.
- Não tomaremos medidas legais contra pesquisa de boa-fé que siga estas regras.
Quer o panorama completo — modelo de ameaças, design da criptografia e o que abertamente não protegemos?
Leia Segurança e Transparência