Otwarte na zgłoszenia
Klienty uwzględnione w nagrodach
Ważne błędy
Ten program nagród za błędy koncentruje się na znajdowaniu błędów w podstawowej specyfikacji łańcucha śledzącego Eth2 oraz implementacji klientów Prysm, Lighthouse i Teku.
Błędy specyfikacji łańcucha śledzącego
Specyfikacja łańcucha śledzącego szczegółowo opisuje uzasadnienie projektu i proponowane zmiany w Ethereum poprzez aktualizację łańcucha śledzącego.
Pomocne może być sprawdzenie następujących adnotacji:
Typy błędów
- błędy naruszające bezpieczeństwo/nieodwołalność.
- wektory ataków odmowy usługi (DOS)
- niespójności w założeniach, takie jak sytuacje, w których można odciąć uczciwych walidatorów.
- obliczenia lub niezgodności parametrów.
Dokumentacja specyfikacji
Błędy klienta Eth2
Klienty będą uruchamiać łańcuch śledzący po wdrożeniu uaktualnienia. Będą musiały działać zgodnie z logiką przedstawioną w specyfikacji i muszą być zabezpieczone przed potencjalnymi atakami. Błędy, które chcemy znaleźć, są związane z implementacją protokołu.
Obecnie błędy Lighthouse, Nimbus, Teku i Prysm kwalifikują się do tej nagrody. Więcej klientów może zostać dodanych po zakończeniu audytów i osiągnięciu gotowości produkcyjnej.
Typy błędów
- problemy z niezgodnością specyfikacji.
- nieoczekiwane awarie lub odmowa usługi (DOS).
- wszelkie problemy powodujące nieodwracalne oddzielenie konsensusu od reszty sieci.
Przydatne linki
Nieuwzględniona
Łańcuch odłamkowy i ulepszenia dokowania są nadal aktywnie rozwijane i dlatego nie są jeszcze uwzględnione jako część tego programu nagród.
Prześlij błąd
Za każdy znaleziony błąd otrzymasz punkty. Zdobyte punkty zależą od powagi błędu. Fundacja Ethereum Foundation (EF) określa powagę metodą OWASP. Wyświetl metodę OWASP
EF przyzna również punkty na podstawie:
Jakość opisu: Wyższe nagrody są wypłacane za jasne, dobrze napisane zgłoszenia.
Jakość odtwarzalności: Podaj kod testowy, skrypty i szczegółowe instrukcje. Im łatwiej nam odtworzyć i zweryfikować podatność na zagrożenia, tym wyższa nagroda.
Jakość naprawyjeśli są uwzględnione: wyższe nagrody są wypłacane za zgłoszenia z jasnym opisem sposobu rozwiązania problemu.
1 punkt
Ładowanie danych...
Fundacja Ethereum wypłaci wartość USD w ETH lub DAI.
Fundacja Ethereum zastrzega sobie prawo do zmiany tego bez uprzedniego powiadomienia.
Niskie
Do 2000 DAI
Powaga zgłoszenia
- Niski wpływ, średnie prawdopodobieństwo
- Średni wpływ, niskie prawdopodobieństwo
Przykład
Średni
Do 10 000 DAI
Powaga zgłoszenia
- Wysoki wpływ, niskie prawdopodobieństwo
- Średni wpływ, średnie prawdopodobieństwo
- Niski wpływ, wysokie prawdopodobieństwo
Przykład
Wysoki
Do 20 000 DAI
Powaga zgłoszenia
- Wysoki wpływ, średnie prawdopodobieństwo
- Średni wpływ, wysokie prawdopodobieństwo
Przykład
Krytyczny
Do 50 000 DAI
Powaga zgłoszenia
- High impact, high likelihood
Przykład
Reguły polowań na błędy
Program bug bounty to eksperymentalny i uznaniowy program nagród dla naszej aktywnej społeczności Ethereum, który ma zachęcać i nagradzać tych, którzy pomagają ulepszać platformę. To nie zawody. Trzeba wiedzieć, że możemy anulować program w dowolnym momencie, a nagrody są w wyłącznej gestii panelu nagród za błędy Fundacji Ethereum. Ponadto nie jesteśmy w stanie przyznawać nagród osobom, które znajdują się na listach objętych sankcjami lub znajdują się w krajach objętych listami sankcyjnymi (np. Korea Północna, Iran itp.). Jesteś odpowiedzialny za wszystkie podatki. Wszystkie nagrody podlegają obowiązującym przepisom prawa. Wreszcie, Twoje testy nie mogą naruszać żadnego prawa ani narażać żadnych nienależących do Ciebie danych.
- Błędy, które zostały już zgłoszone przez innego użytkownika lub są już znane specjalistom i administratorom klienta, nie kwalifikują się do nagród.
- Publiczne ujawnienie luki powoduje, że nie może ona zostać uznana za kwalifikację do nagrody.
- Naukowcy Fundacji Ethereum i pracownicy zespołów klientów Eth2 nie kwalifikują się do otrzymania nagród.
- Program nagród Ethereum bierze pod uwagę liczbę zmiennych przy określaniu nagród. Ustalenia kwalifikowalności, wyniku i wszystkich warunków związanych z nagrodą zależą od wyłącznej i ostatecznej decyzji panelu nagród za błędy Fundacji Ethereum.
Tablica wyników polowań na błędy
Znajdź błędy Eth2, aby zostać dodanym do tej tablicy wyników
Pytania?
Napisz do nas: eth2bounty@ethereum.org