> For the complete documentation index, see [llms.txt](https://novacont.gitbook.io/nova-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://novacont.gitbook.io/nova-docs/novacont-docs/espanol/auditoria-y-seguridad/bug-bounty-y-divulgacion-responsable.md).

# Bug Bounty y divulgación responsable

**Qué ofrece este programa**

NovaCont actualmente no ofrece una recompensa monetaria o material por bugs.

Los informes verificados se acreditan en el Salón de la Fama, con el permiso del investigador, independientemente de la severidad. Tratamos esto como reconocimiento en lugar de compensación, y preferimos decirlo claramente a anunciar una recompensa que no podemos financiar a un nivel que iguale el trabajo.

Se planifica un programa financiado que se pagará con las tarifas del protocolo. Cuando exista, los montos se publicarán en esta página. Hasta entonces, por favor lea el párrafo anterior como la oferta completa, no como una posición inicial.

Nada de esto cambia cómo se manejan los informes. Cada hallazgo se clasifica, corrige y documenta en los mismos términos, haya o no dinero de por medio.

**Alcance del programa**

| Contrato          | Red  | ¿En alcance? |
| ----------------- | ---- | ------------ |
| NovaCont.sol      | Base | Sí           |
| NovaJury.sol      | Base | No           |
| NovaContLite.tact | TON  | Sí           |

Confirme que está viendo la dirección anterior y la versión desplegada actual antes de informar. Los detalles de versión y código fuente están en el `SECURITY.md` de cada repositorio.

**Fuera de alcance:**

* Problemas de frontend e interfaz, incluyendo la Telegram Mini App y la web dApp. Ninguno de los dos contiene fondos de usuarios; los contratos son el límite de seguridad. Informe estos a <support@novatechnology.app> como bugs regulares, a menos que pueda demostrar un efecto en cadena.
* Infraestructura de terceros: Base y TON en sí, Chainlink, TonConnect, Telegram, aplicaciones de billetera, endpoints RPC públicos.
* Ingeniería social contra usuarios o el equipo.
* Denegación de servicio que requiera recursos o gasto de gas poco realistas.
* Hallazgos de herramientas de análisis estático sin explotabilidad demostrada, particularmente las clases de optimización de gas y preferencia de API ya documentadas en nuestros propios escaneos publicados.
* Compromisos de diseño conocidos y aceptados. Estos se enumeran por contrato en los archivos `SECURITY.md` del repositorio, más notablemente la centralización de la resolución de disputas.

**Severidad**

La severidad determina la prioridad de clasificación y cómo se documenta un hallazgo, no un pago. Las definiciones completas por contrato están en los archivos `SECURITY.md` del repositorio; en resumen:

| Severidad | Qué cubre                                                                                                                                                  |
| --------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Critical  | Cualquier camino hacia el retiro no autorizado de fondos bloqueados, o hacia la distribución de más de lo bloqueado en un acuerdo                          |
| High      | Fondos accesibles pero permanentemente atascados, transiciones de estado fuera de orden, evasión de un tiempo de espera o una verificación de autorización |
| Medium    | Denegación de servicio contra un acuerdo o manejador específico, cálculo incorrecto de tarifa o división, errores de asignación de resolutor               |
| Low       | Ineficiencia de gas, eventos faltantes o engañosos, errores de documentación sin impacto en cadena                                                         |

**Cómo informar**

**No divulgue un hallazgo en un canal público: X, Discord, GitHub Issues, o cualquier otro lugar, antes de que haya sido revisado y abordado.**

Envíe el informe a [**security@novatechnology.app**](mailto:security@novatechnology.app) e incluya:

* El contrato afectado, dirección y función o manejador de mensajes
* Reproducción paso a paso, o una prueba de concepto
* El impacto potencial, y si los fondos de los usuarios están en riesgo
* Una mitigación sugerida, si tiene una

Qué sucede después:

| Etapa                     | Objetivo                                                     |
| ------------------------- | ------------------------------------------------------------ |
| Reconocimiento            | Dentro de 48 horas                                           |
| Clasificación inicial     | Dentro de 7 días                                             |
| Actualizaciones de estado | Según sea necesario mientras la remediación está en progreso |

Dado que los contratos desplegados son inmutables tanto en Base como en TON, remediar un problema confirmado puede significar desplegar una nueva versión y migrar en lugar de parchear en el lugar. Eso toma más tiempo que una corrección de servidor, y seremos explícitos sobre el plan y el cronograma una vez que un hallazgo sea confirmado.

Los detalles permanecen confidenciales hasta que se envía una corrección. Después de eso, el hallazgo puede publicarse con el permiso del investigador, incluyendo en el Salón de la Fama.

**Puerto seguro**

No emprenderemos acciones legales contra investigadores que actúen de buena fe:

* Evite violar la privacidad de los usuarios
* No explote una vulnerabilidad más allá de lo necesario para demostrar el impacto
* No interrumpa intencionalmente los contratos o las aplicaciones
* Siga esta política de divulgación

**Estrictamente prohibido**

Las pruebas que violen estas reglas quedan fuera del proceso de divulgación y pueden crear responsabilidad legal:

* Ataques reales contra fondos de usuarios reales en la red principal. Las pruebas de concepto pertenecen a la red de pruebas, o a ambos lados de un acuerdo que usted mismo financió
* Pruebas en vivo que podrían denegar servicio a usuarios reales
* Ingeniería social o phishing contra usuarios reales o el equipo

**Salón de la Fama**

Los informantes verificados se enumeran aquí, con permiso, a medida que los informes se resuelven.

*La lista se actualizará a medida que los informes se resuelvan.*
