Самый простой способ уничтожить работу исследователя безопасности — это пять слов: «Мы уже знали об этом.»



Без отметки времени это не защита. Это переписывание.

@TermMaxFi закрывает этот лаз через гарантию известных проблем в своей награде Immunefi. Известная ошибка должна быть раскрыта публично или зарегистрирована приватно через самодекларированную подачу до того, как исследователь её зафиксирует.

Если проект не может доказать, что проблема уже была известна, то действительный отчет остается в рамках и заслуживает награды. Бремя доказательства лежит обе стороны: исследователи предоставляют доказательство концепции; проект предоставляет подтверждающие документы.

Immunefi занимается триажем, включена арбитражная система, и ни одна из сторон не может изменить хронологию после факта. Это превращает баг-баунти из «у проекта последнее слово» в процесс, основанный на доказательствах.

Это не означает, что каждый дублирующий отчет оплачивается. Уже раскрытые в публичных аудитах неисправности исключены, и нет публичных доказательств того, что TermMax вынужден был применять этот пункт в реальном споре.

Суть в профилактике: правила пишутся до столкновения денег, репутации и стимулов.

Зрелая безопасность Web3 — это не только большие суммы наград. Это соблюдение процедуры, когда кто-то говорит: «Доверьтесь нам, мы знали.»

Должны ли «отсутствие доказательств, защита на основе известной проблемы» стать стандартным правилом для каждого серьезного крипто-баунти?
IMU1,80%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено