> For the complete documentation index, see [llms.txt](https://novacont.gitbook.io/nova-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://novacont.gitbook.io/nova-docs/novacont-docs/chinese/shen-ji-yu-an-quan/bug-bounty-yu-fu-ze-ren-pi-lu.md).

# Bug Bounty 与负责任披露

**本计划提供的内容**

NovaCont 目前不提供金钱或物质形式的 bug 赏金。

经验证的报告将在研究人员许可的情况下被记入名人堂，无论严重性如何。我们将此视为认可而非补偿，我们宁愿坦诚地说明，也不愿宣传我们无法以与工作匹配的水平资助的奖励。

一个有资金支持的计划正在筹备中，将通过协议费用支付。当它存在时，金额将在此页面上公布。在此之前，请将上面的段落视为完整的提议，而非起始立场。

这些都不会改变报告的处理方式。每个发现都按照相同的条款进行分类、修复和记录，无论是否附有金钱奖励。

**计划范围**

| 合约                | 网络   | 在范围内？ |
| ----------------- | ---- | ----- |
| NovaCont.sol      | Base | 是     |
| NovaJury.sol      | Base | 否     |
| NovaContLite.tact | TON  | 是     |

在报告之前，请确认您正在查看上述地址和当前部署的版本。版本和源代码详情在每个存储库的 `SECURITY.md` 中。

**不在范围内：**

* 前端和 UI 问题，包括 Telegram Mini App 和 web dApp。两者都不持有用户资金；合约是安全边界。将这些问题报告到 <support@novatechnology.app> 作为常规 bug，除非您能证明链上影响。
* 第三方基础设施：Base 和 TON 本身、Chainlink、TonConnect、Telegram、钱包应用、公共 RPC 端点。
* 针对用户或团队的社会工程。
* 需要不切实际的资源或 gas 支出的拒绝服务。
* 静态分析工具的发现，没有证明的可利用性，特别是我们自己发布的扫描中已记录的 gas 优化和 API 偏好类别。
* 已知的、已接受的设计权衡。这些在存储库 `SECURITY.md` 文件中按合约列出，最值得注意的是争议解决的中心化。

**严重性**

严重性决定分类优先级和发现的记录方式，而非支付金额。完整的按合约定义在存储库 `SECURITY.md` 文件中；概括如下：

| 严重性      | 涵盖内容                                 |
| -------- | ------------------------------------ |
| Critical | 任何通往未经授权提取锁定资金的路径，或分配超过协议锁定金额的路径     |
| High     | 资金可达但永久卡住、状态转换顺序错误、绕过超时或授权检查         |
| Medium   | 针对特定协议或处理程序的拒绝服务、不正确的费用或分割计算、解决方分配错误 |
| Low      | Gas 低效、缺失或误导性事件、没有链上影响的文档错误          |

**如何报告**

**在发现被审查和处理之前，不要在公共渠道上披露：X、Discord、GitHub Issues 或其他任何地方。**

将报告发送至 [**security@novatechnology.app**](mailto:security@novatechnology.app) 并包括：

* 受影响的合约、地址和函数或消息处理程序
* 逐步复现，或概念验证
* 潜在影响，以及用户资金是否面临风险
* 建议的缓解措施（如果有）

接下来会发生什么：

| 阶段   | 目标          |
| ---- | ----------- |
| 确认   | 48 小时内      |
| 初始分类 | 7 天内        |
| 状态更新 | 在修复进行期间根据需要 |

由于已部署的合约在 Base 和 TON 上都是不可变的，修复已确认的问题可能意味着部署新版本并迁移，而不是就地修补。这比服务器修复需要更长时间，一旦发现被确认，我们将明确说明计划和时间表。

详情在修复发布之前保持机密。之后，发现可在研究人员许可的情况下发布，包括在名人堂中。

**安全港**

我们不会对善意行事的研究人员采取法律行动：

* 避免侵犯用户隐私
* 不要超出证明影响所需的范围利用漏洞
* 不要故意破坏合约或应用
* 遵守本披露政策

**严格禁止**

违反这些规则的测试超出披露流程范围，可能产生法律责任：

* 对主网上真实用户资金的实时攻击。概念验证应在测试网上进行，或在您自己资助的协议双方进行
* 可能导致真实用户服务中断的实时测试
* 针对真实用户或团队的社会工程或钓鱼

**名人堂**

经验证的报告者在报告解决后，经许可在此列出。

*列表将随着报告的解决而更新。*
