Anuncie na KripZen — coloque sua marca diante de um público global de criptomoedas.Fale conosco →

Verbete do glossário

Programa de recompensas por vulnerabilidades

Carteiras e Segurança

Como ler o programa de recompensas de uma exchange ou protocolo: âmbito, porto seguro e histórico de pagamentos importam muito mais do que a recompensa máxima do título.

Definição

Um programa de recompensas por vulnerabilidades é uma oferta permanente de pagar a investigadores externos pela comunicação privada de falhas, escalonada por gravidade e regida por uma política publicada que define o que está no âmbito, como comunicar e o que o investigador pode fazer enquanto testa. Em cripto preenche uma lacuna que as auditorias não conseguem preencher: uma auditoria é um trabalho delimitado sobre uma fotografia fixa do código, ao passo que uma recompensa corre continuamente contra o sistema em produção, incluindo as partes que mudaram depois de a auditoria terminar. O número do título é a parte menos informativa. Leia primeiro o âmbito: um programa que cobre apenas um site de marketing enquanto os contratos da ponte e o caminho de assinatura dos levantamentos ficam de fora não está a proteger aquilo que lhe pode custar o dinheiro. Leia depois a cláusula de porto seguro, que é a promessa de não avançar judicialmente contra um investigador que se manteve dentro das regras; sem ela, os investigadores mais capazes de encontrar as falhas graves têm todos os motivos para se manterem afastados. Procure a seguir provas de que o programa paga mesmo: totais de pagamentos publicados, número de relatos resolvidos ou uma ficha numa plataforma que registe divulgações. Uma recompensa máxima elevada com âmbito estreito, sem porto seguro e sem histórico de pagamentos é uma linha de marketing. Um máximo modesto com âmbito alargado, regras claras e histórico visível é um controlo que funciona.

A seguir

Termos relacionados

Mais em Carteiras e Segurança