Найпростіший спосіб знищити роботу дослідника безпеки — це п’ять слів: «Ми вже про це знали».



Без часової позначки це не захист. Це переписування.

@TermMaxFi закриває цю лазівку через гарантію відомих проблем у своїй винагороді Immunefi. Відомий баг має бути оприлюднений публічно або зареєстрований приватно через самостійне повідомлення до того, як дослідник його подає.

Якщо проект не може довести, що проблему вже було відомо, тоді дійсний звіт залишається у межах і підлягає нагороді. Тягар доведення лежить обох сторонах: дослідники надають доказ концепції; проект — підтвердження.

Immunefi займається тріажем, увімкнено арбітраж, і жодна сторона не може змінити хронологію після факту. Це перетворює винагороду за баг із «у проекту останнє слово» у процес, заснований на доказах.

Це не означає, що кожен дублікат звіту буде оплачено. Виправлені проблеми, вже оприлюднені у публічних аудитах, виключені, і немає публічних доказів того, що TermMax був змушений застосовувати цю статтю у реальній суперечці.

Суть у профілактиці: правила написані перед тим, як гроші, репутація і стимули стикаються.

Зріла безпека Web3 — це не лише більші суми винагород. Це належний процес, коли хтось каже: «Повірте нам, ми знали».

Чи стане «без доказів, без захисту від відомих проблем» стандартним правилом для кожного серйозного криптовалютного баг-баунті?
IMU1,80%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено