Размещайте рекламу на KripZen — покажите свой бренд глобальной криптоаудитории.Связаться с нами →

Статья глоссария

Программа вознаграждения за уязвимости

Кошельки и безопасность

Как читать программу вознаграждения за уязвимости биржи или протокола: охват, правовая защита исследователя и история выплат важнее громкой цифры максимума.

Определение

Программа вознаграждения за уязвимости — это постоянно действующее предложение платить сторонним исследователям за приватное сообщение об уязвимостях, разбитое на уровни по критичности и подчинённое опубликованной политике, которая определяет, что входит в охват, как сообщать и что исследователю разрешено делать при тестировании. В криптоиндустрии она закрывает пробел, недоступный аудиту: аудит — это разовая работа по зафиксированному срезу кода, тогда как программа вознаграждений работает непрерывно по развёрнутой системе, включая те части, которые изменились уже после окончания аудита. Громкая цифра максимальной выплаты — наименее информативная её часть. Сначала читайте охват: программа, покрывающая только маркетинговый сайт, тогда как контракты моста и путь подписания вывода остаются за её пределами, не защищает то, что способно лишить вас денег. Затем читайте оговорку о правовой защите исследователя — обещание не преследовать того, кто действовал по правилам; без неё у исследователей, способных найти серьёзные ошибки, есть все основания держаться в стороне. Затем ищите подтверждения, что программа действительно платит: опубликованные суммы выплат, число закрытых отчётов или размещение на площадке, которая фиксирует раскрытия. Большой максимум при узком охвате, без правовой защиты и без истории выплат — это строчка в маркетинге. Скромный максимум при широком охвате, ясных правилах и видимой истории — работающий контроль.

Далее

Похожие термины

Ещё в разделе Кошельки и безопасность