Активна · выплаты в ZEC

Программа Bug Bounty

Мы предпочитаем заплатить исследователю за информацию об уязвимости, чем столкнуться с её последствиями. Вознаграждения выплачиваются в ZEC из прозрачного фонда, который можно проверить в блокчейне, и зависят от реального воздействия — а не от того, насколько проблема звучит впечатляюще на бумаге.

Действует до публичного запуска.

Призовой фонд

7 ZEC

Профинансирован и проверяем в блокчейне.

t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGE
Проверить в обозревателе блокчейна

Уровни вознаграждений

Критический

3 ZEC

Удалённая расшифровка сообщений, восстановление ключей или хищение средств.

Высокий

1.5 ZEC

Нарушение заявленного свойства приватности — например, деанонимизация отправителя или получателя.

Средний

0.5 ZEC

Обход аутентификации или серверная уязвимость с ограниченным радиусом воздействия.

Низкий

0.1 ZEC

Незначительная утечка информации или пробел в защите с рабочим proof of concept.

Вознаграждения выплачиваются на указанный вами экранированный ZEC-адрес. Итоговую критичность и размер выплаты определяет команда на основе реального воздействия.

Выплаты на текущий момент

Каждое выплаченное вознаграждение со ссылкой на транзакцию. Любую из них можно проверить в блокчейне.

Дата
Критичность
Транзакция
2026-06-11
Низкий · 0.1 ZEC

В рамках программы

  • Приложение Z-Text — кошелёк, обмен сообщениями, PIN/биометрия и паник-PIN
  • Сетевой протокол Z-Text и кодирование сообщений в блокчейне
  • Подпись и проверка квитанций Ed25519
  • Бэкенд premium-сервера и его HTTP API, включая веб-фронтенд z-text.com

Вне рамок программы

Всё, что перечислено в разделе от чего Z-Text не защищает — это известное, документированное ограничение, а не уязвимость, подходящая под выплату. Сюда относятся видимость на уровне интернет-провайдера, компрометация устройства или seed-фразы, взлом самой криптографии, глобальные пассивные противники и социальная инженерия. Также вне рамок программы:

  • Отказ в обслуживании и объёмные атаки
  • Отсутствующие заголовки безопасности или отклонения от лучших практик без рабочего эксплойта
  • Вывод автоматических сканеров без воспроизводимого proof of concept
  • Проблемы, воспроизводимые только на устаревших версиях приложения
  • Социальная инженерия в отношении нашей команды, тестировщиков или поставщиков инфраструктуры
  • На light.z-text.com работает стандартный lightwalletd. Он публичен по замыслу; сама его доступность не является находкой.
  • Сервисы, которые разрабатываем не мы, — платёжные провайдеры, Cloudflare, а также сами сети BitcoinZ и Zcash.

Как сообщить

Отправьте свой отчёт по электронной почте на адрес [email protected]. Достаточно обычного письма; шифрование PGP опционально и полностью на ваше усмотрение — мы никогда его не требуем. Мы стремимся подтвердить получение в течение 72 часов и далее согласовать раскрытие.

Правила

  • Сначала сообщите конфиденциально и дайте нам срок согласованного раскрытия, прежде чем публиковать информацию.
  • Не получайте доступ, не изменяйте и не уничтожайте данные, которые вам не принадлежат, не проводите атаки типа отказ в обслуживании и не применяйте социальную инженерию.
  • Одно вознаграждение за каждую уникальную первопричину. Вознаграждение получает тот, кто первым сообщил об уязвимости.
  • Итоговую критичность и размер выплаты определяет команда на основе реального воздействия.
  • Мы не будем предпринимать юридических действий в отношении добросовестных исследований, соответствующих этим правилам.

Хотите получить полную картину — модель угроз, устройство шифрования и то, от чего мы открыто не защищаем?

Читать «Безопасность и прозрачность»