Skip to main content

Программа по Вознаграждению за поиск багов и ошибок

Если вы обнаружите ошибку, мы будем благодарны вам за сотрудничество в ответственном расследовании и сообщении о ней в соответствии с инструкцей на сайте GSB. Раскрытие информации третьим лицам лишает права на получение вознаграждения за ошибку.

Сфера применения программы вознаграждения за ошибки

Программы вознаграждения за ошибки не покрывает ошибки в кодовых базах, которые являются внешними по отношению к Bitzal, написаны поверх него Bitzal, или использующих Bitzal. Для участия в программе bug bounty ошибка должна быть частью кодовой базы Bitzal, это включает протоколы, которые использует Bitzal, такие как AnV, XCM, RELIC, и т.д..

Мы призываем наше сообщество и всех охотников за головами помочь в выявлении ошибок в Bitzal.

Пригодность

Условно говоря, любой баг, который представляет собой значительную уязвимость, либо для надежности протоколов и соответствия протоколов/реализаций сетевой безопасности, классической безопасности клиента, а также безопасности криптографических примитивов, может претендовать на награду. Пожалуйста, обратите внимание, что решение о том, является ли ошибка достаточно существенной, чтобы претендовать на вознаграждение, принимается нами по собственному усмотрению.

Заметка

От качества работы будет зависеть размер рассматриваемой компенсации. A качественная заявка включает в себя объяснение того, как ошибка может быть воспроизведена, как она была обнаружена, и другие важные детали. Пожалуйста, отнеситесь к раскрытию информации ответственно; раскрытие информации третьим лицам лишает вас права на получение вознаграждения за ошибку.

Примеры:

  • Атака, которая может вывести из строя всю сеть и нанести ущерб ее надежности, будет считаться считается критической угрозой.
  • Атака, которая приведет к нарушению обслуживания других людей, будет считаться высокой угрозой.
Ответственное расследование и отчетность

Ответственное расследование и отчетность включают, но не ограничиваются следующим:

  • Не нарушайте конфиденциальность других пользователей, не уничтожайте данные и т.д.
  • Не обманывайте и не причиняйте вреда сети Bitzals или ее пользователям во время своих исследований; вы должны добросовестно стараться не прерывать и не ухудшать качество наших услуг.
  • Не нацеливайтесь на физические меры безопасности валидаторов и не пытайтесь использовать социальную инженерию, спам, распределенные атаки типа «отказ в обслуживании» (DDoS) и т. д..
  • Изначально сообщайте об ошибке только нам, а не кому-либо еще.
  • Дайте нам разумное количество времени на исправление ошибки, прежде чем раскрывать ее кому-либо еще, и предупредите нас в письменном виде, прежде чем раскрыть информацию о ней кому-либо еще.
  • В целом, пожалуйста, исследуйте и сообщайте об ошибках таким образом, чтобы прилагать разумные, добросовестные усилия не нарушая работу или не причиняя вреда нашим пользователям или нам. В противном случае ваши действия могут быть истолкованы как нападение, а не как попытка быть полезным.

Как сообщить об ошибке

Следуйте инструкциям на сайте gsb.bitzal.org/security-report/.