Статья глоссария
Программа вознаграждения за уязвимости
Кошельки и безопасностьКак читать программу вознаграждения за уязвимости биржи или протокола: охват, правовая защита исследователя и история выплат важнее громкой цифры максимума.
Определение
Программа вознаграждения за уязвимости — это постоянно действующее предложение платить сторонним исследователям за приватное сообщение об уязвимостях, разбитое на уровни по критичности и подчинённое опубликованной политике, которая определяет, что входит в охват, как сообщать и что исследователю разрешено делать при тестировании. В криптоиндустрии она закрывает пробел, недоступный аудиту: аудит — это разовая работа по зафиксированному срезу кода, тогда как программа вознаграждений работает непрерывно по развёрнутой системе, включая те части, которые изменились уже после окончания аудита. Громкая цифра максимальной выплаты — наименее информативная её часть. Сначала читайте охват: программа, покрывающая только маркетинговый сайт, тогда как контракты моста и путь подписания вывода остаются за её пределами, не защищает то, что способно лишить вас денег. Затем читайте оговорку о правовой защите исследователя — обещание не преследовать того, кто действовал по правилам; без неё у исследователей, способных найти серьёзные ошибки, есть все основания держаться в стороне. Затем ищите подтверждения, что программа действительно платит: опубликованные суммы выплат, число закрытых отчётов или размещение на площадке, которая фиксирует раскрытия. Большой максимум при узком охвате, без правовой защиты и без истории выплат — это строчка в маркетинге. Скромный максимум при широком охвате, ясных правилах и видимой истории — работающий контроль.
Далее