Программа по Вознаграждению за поиск багов и ошибок
Если вы обнаружите ошибку, мы будем благодарны вам за сотрудничество в ответственном расследовании и сообщении о ней в соответствии с инструкцей на сайте GSB. Раскрытие информации третьим лицам лишает права на получение вознаграждения за ошибку.
Программы вознаграждения за ошибки не покрывает ошибки в кодовых базах, которые являются внешними по отношению к Bitzal, написаны поверх него Bitzal, или использующих Bitzal. Для участия в программе bug bounty ошибка должна быть частью кодовой базы Bitzal, это включает протоколы, которые использует Bitzal, такие как AnV, XCM, RELIC, и т.д..
Мы призываем наше сообщество и всех охотников за головами помочь в выявлении ошибок в Bitzal.
Пригодность
Условно говоря, любой баг, который представляет собой значительную уязвимость, либо для надежности протоколов и соответствия протоколов/реализаций сетевой безопасности, классической безопасности клиента, а также безопасности криптографических примитивов, может претендовать на награду. Пожалуйста, обратите внимание, что решение о том, является ли ошибка достаточно существенной, чтобы претендовать на вознаграждение, принимается нами по собственному усмотрению.
От качества работы будет зависеть размер рассматриваемой компенсации. A качественная заявка включает в себя объяснение того, как ошибка может быть воспроизведена, как она была обнаружена, и другие важные детали. Пожалуйста, отнеситесь к раскрытию информации ответственно; раскрытие информации третьим лицам лишает вас права на получение вознаграждения за ошибку.
Примеры:
- Атака, которая может вывести из строя всю сеть и нанести ущерб ее надежности, будет считаться считается критической угрозой.
- Атака, которая приведет к нарушению обслуживания других людей, будет считаться высокой угрозой.
Ответственное расследование и отчетность включают, но не ограничиваются следующим:
- Не нарушайте конфиденциальность других пользователей, не уничтожайте данные и т.д.
- Не обманывайте и не причиняйте вреда сети Bitzals или ее пользователям во время своих исследований; вы должны добросовестно стараться не прерывать и не ухудшать качество наших услуг.
- Не нацеливайтесь на физические меры безопасности валидаторов и не пытайтесь использовать социальную инженерию, спам, распределенные атаки типа «отказ в обслуживании» (DDoS) и т. д..
- Изначально сообщайте об ошибке только нам, а не кому-либо еще.
- Дайте нам разумное количество времени на исправление ошибки, прежде чем раскрывать ее кому-либо еще, и предупредите нас в письменном виде, прежде чем раскрыть информацию о ней кому-либо еще.
- В целом, пожалуйста, исследуйте и сообщайте об ошибках таким образом, чтобы прилагать разумные, добросовестные усилия не нарушая работу или не причиняя вреда нашим пользователям или нам. В противном случае ваши действия могут быть истолкованы как нападение, а не как попытка быть полезным.
Как сообщить об ошибке
Следуйте инструкциям на сайте gsb.bitzal.org/security-report/.