Программа Bug Bounty
Мы предпочитаем заплатить исследователю за информацию об уязвимости, чем столкнуться с её последствиями. Вознаграждения выплачиваются в ZEC из прозрачного фонда, который можно проверить в блокчейне, и зависят от реального воздействия — а не от того, насколько проблема звучит впечатляюще на бумаге.
Действует до публичного запуска.
7 ZEC
Профинансирован и проверяем в блокчейне.
t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGEУровни вознаграждений
3 ZEC
Удалённая расшифровка сообщений, восстановление ключей или хищение средств.
1.5 ZEC
Нарушение заявленного свойства приватности — например, деанонимизация отправителя или получателя.
0.5 ZEC
Обход аутентификации или серверная уязвимость с ограниченным радиусом воздействия.
0.1 ZEC
Незначительная утечка информации или пробел в защите с рабочим proof of concept.
Вознаграждения выплачиваются на указанный вами экранированный ZEC-адрес. Итоговую критичность и размер выплаты определяет команда на основе реального воздействия.
Выплаты на текущий момент
Каждое выплаченное вознаграждение со ссылкой на транзакцию. Любую из них можно проверить в блокчейне.
В рамках программы
- Приложение Z-Text — кошелёк, обмен сообщениями, PIN/биометрия и паник-PIN
- Сетевой протокол Z-Text и кодирование сообщений в блокчейне
- Подпись и проверка квитанций Ed25519
- Бэкенд premium-сервера и его HTTP API, включая веб-фронтенд z-text.com
Вне рамок программы
Всё, что перечислено в разделе от чего Z-Text не защищает — это известное, документированное ограничение, а не уязвимость, подходящая под выплату. Сюда относятся видимость на уровне интернет-провайдера, компрометация устройства или seed-фразы, взлом самой криптографии, глобальные пассивные противники и социальная инженерия. Также вне рамок программы:
- Отказ в обслуживании и объёмные атаки
- Отсутствующие заголовки безопасности или отклонения от лучших практик без рабочего эксплойта
- Вывод автоматических сканеров без воспроизводимого proof of concept
- Проблемы, воспроизводимые только на устаревших версиях приложения
- Социальная инженерия в отношении нашей команды, тестировщиков или поставщиков инфраструктуры
- На light.z-text.com работает стандартный lightwalletd. Он публичен по замыслу; сама его доступность не является находкой.
- Сервисы, которые разрабатываем не мы, — платёжные провайдеры, Cloudflare, а также сами сети BitcoinZ и Zcash.
Как сообщить
Отправьте свой отчёт по электронной почте на адрес [email protected]. Достаточно обычного письма; шифрование PGP опционально и полностью на ваше усмотрение — мы никогда его не требуем. Мы стремимся подтвердить получение в течение 72 часов и далее согласовать раскрытие.
Правила
- Сначала сообщите конфиденциально и дайте нам срок согласованного раскрытия, прежде чем публиковать информацию.
- Не получайте доступ, не изменяйте и не уничтожайте данные, которые вам не принадлежат, не проводите атаки типа отказ в обслуживании и не применяйте социальную инженерию.
- Одно вознаграждение за каждую уникальную первопричину. Вознаграждение получает тот, кто первым сообщил об уязвимости.
- Итоговую критичность и размер выплаты определяет команда на основе реального воздействия.
- Мы не будем предпринимать юридических действий в отношении добросовестных исследований, соответствующих этим правилам.
Хотите получить полную картину — модель угроз, устройство шифрования и то, от чего мы открыто не защищаем?
Читать «Безопасность и прозрачность»