进行中 · 以 ZEC 支付

漏洞赏金

比起以惨痛的方式发现漏洞,我们更愿意付费让研究者把缺陷告诉我们。奖励以 ZEC 支付,来自一个可在链上验证的透明奖金池,并按现实世界中的实际影响来衡量——而非取决于问题在纸面上听起来有多严重。

持续至正式公开发布。

奖金池

7 ZEC

已注资并可在链上验证。

t1bV6TkNwWBGBPtGhJCNEQZChpGVivHhHGE
在区块链浏览器上验证

奖励等级

严重

3 ZEC

远程消息解密、密钥恢复或资金窃取。

高危

1.5 ZEC

破坏已声明的某项隐私特性——例如使发送者或接收者去匿名化。

中危

0.5 ZEC

身份验证绕过,或影响范围有限的服务端缺陷。

低危

0.1 ZEC

轻微的信息泄露或加固缺口,并附有可运行的概念验证。

奖励将支付至您提供的屏蔽 ZEC 地址。最终的严重程度与支付金额由团队根据现实世界中的实际影响确定。

迄今为止的支付记录

我们支付过的每一笔奖励,均关联到对应的交易。您可在链上核验其中任意一笔。

日期
严重程度
交易
2026-06-11
低危 · 0.1 ZEC

范围内

  • Z-Text 应用——钱包、消息收发、PIN/生物识别以及紧急 PIN
  • Z-Text 通信协议及链上消息编码
  • Ed25519 回执签名与验证
  • 高级服务器后端及其 HTTP API,包括 z-text.com 网页前端

范围外

凡列于Z-Text 不防护的范围之下的任何内容,均属已知且有据可查的局限——并非符合赏金条件的漏洞。这包括 ISP 层面的可见性、设备或助记词被攻破、底层密码学被攻破、全局被动攻击者以及社会工程。同样属于范围外的还有:

  • 拒绝服务及流量型攻击
  • 缺失安全响应头或不符合最佳实践的缺口,但无可运行的利用方式
  • 无可复现概念验证的自动化扫描器输出
  • 仅在过时应用版本上可复现的问题
  • 针对我们团队、测试者或基础设施提供商的社会工程
  • light.z-text.com 运行标准的 lightwalletd。它按设计即为公开服务;可被访问本身不构成漏洞。
  • 并非由我们开发的服务——支付处理商、Cloudflare,以及 BitcoinZ 和 Zcash 网络本身。

如何提交

请通过电子邮件将您的报告发送至 [email protected]。普通邮件即可;PGP 加密为可选项,完全由您决定——我们从不强制要求。我们力求在 72 小时内予以确认,并据此协调后续的披露事宜。

规则

  • 请先私下报告,并在公开前给予我们协同披露的时间窗口。
  • 请勿访问、修改或销毁不属于您的数据,请勿进行拒绝服务测试,亦不得对任何人实施社会工程。
  • 每一个唯一的根因仅发放一份奖励。某一问题的首位报告者将获得奖励。
  • 最终的严重程度与支付金额由团队根据现实世界中的实际影响确定。
  • 对于遵守上述规则的善意研究,我们不会追究法律责任。

想了解全貌——威胁模型、加密设计,以及我们坦诚公开不予防护的范围?

阅读《安全与透明度》
Z-TEXT logoZ-TEXT

你的密钥。你的消息。你的自由。
zk-SNARKs 区块链通讯工具 审查无法触及。

zk means zero leaks

公司

Z-TEXT Ltd

Trust Company Complex

Ajeltake Road, Ajeltake Island

Majuro, Marshall Islands

MH96960

Technical glossary

zk-SNARKs
Zero-Knowledge Succinct Non-Interactive Arguments of Knowledge — cryptographic proofs that verify a statement without revealing the data behind it. Reference.
BitcoinZ (BTCZ)
Community-driven, no-premine cryptocurrency with zk-SNARKs shielded transactions, launched 2017. Launch announcement.
Equihash
Memory-hard proof-of-work algorithm used by BitcoinZ consensus; it is part of the network security model, not a standalone post-quantum guarantee. Reference.
AES-256-GCM
NIST-standard authenticated encryption used for local message payload encryption before on-chain broadcast. NIST SP 800-38D.
Ztext

基于 打造隐私

由言论自由与数字自由的捍卫者构建