漏洞赏金
比起以惨痛的方式发现漏洞,我们更愿意付费让研究者把缺陷告诉我们。奖励以 ZEC 支付,来自一个可在链上验证的透明奖金池,并按现实世界中的实际影响来衡量——而非取决于问题在纸面上听起来有多严重。
持续至正式公开发布。
奖励等级
严重
3 ZEC
远程消息解密、密钥恢复或资金窃取。
高危
1.5 ZEC
破坏已声明的某项隐私特性——例如使发送者或接收者去匿名化。
中危
0.5 ZEC
身份验证绕过,或影响范围有限的服务端缺陷。
低危
0.1 ZEC
轻微的信息泄露或加固缺口,并附有可运行的概念验证。
奖励将支付至您提供的屏蔽 ZEC 地址。最终的严重程度与支付金额由团队根据现实世界中的实际影响确定。
迄今为止的支付记录
我们支付过的每一笔奖励,均关联到对应的交易。您可在链上核验其中任意一笔。
日期
严重程度
发现
交易
范围内
- Z-Text 应用——钱包、消息收发、PIN/生物识别以及紧急 PIN
- Z-Text 通信协议及链上消息编码
- Ed25519 回执签名与验证
- 高级服务器后端及其 HTTP API,包括 z-text.com 网页前端
范围外
凡列于Z-Text 不防护的范围之下的任何内容,均属已知且有据可查的局限——并非符合赏金条件的漏洞。这包括 ISP 层面的可见性、设备或助记词被攻破、底层密码学被攻破、全局被动攻击者以及社会工程。同样属于范围外的还有:
- 拒绝服务及流量型攻击
- 缺失安全响应头或不符合最佳实践的缺口,但无可运行的利用方式
- 无可复现概念验证的自动化扫描器输出
- 仅在过时应用版本上可复现的问题
- 针对我们团队、测试者或基础设施提供商的社会工程
- light.z-text.com 运行标准的 lightwalletd。它按设计即为公开服务;可被访问本身不构成漏洞。
- 并非由我们开发的服务——支付处理商、Cloudflare,以及 BitcoinZ 和 Zcash 网络本身。
如何提交
请通过电子邮件将您的报告发送至 [email protected]。普通邮件即可;PGP 加密为可选项,完全由您决定——我们从不强制要求。我们力求在 72 小时内予以确认,并据此协调后续的披露事宜。
规则
- 请先私下报告,并在公开前给予我们协同披露的时间窗口。
- 请勿访问、修改或销毁不属于您的数据,请勿进行拒绝服务测试,亦不得对任何人实施社会工程。
- 每一个唯一的根因仅发放一份奖励。某一问题的首位报告者将获得奖励。
- 最终的严重程度与支付金额由团队根据现实世界中的实际影响确定。
- 对于遵守上述规则的善意研究,我们不会追究法律责任。
想了解全貌——威胁模型、加密设计,以及我们坦诚公开不予防护的范围?
阅读《安全与透明度》