> For the complete documentation index, see [llms.txt](https://novacont.gitbook.io/nova-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://novacont.gitbook.io/nova-docs/novacont-docs/korean/undefined-5/bug-bounty.md).

# Bug Bounty 및 책임 있는 공개

**본 프로그램이 제공하는 것**

NovaCont는 현재 금전적 또는 물질적 버그 바운티를 제공하지 않습니다.

검증된 보고서는 심각도에 관계없이 연구자의 허가하에 명예의 전당에 등재됩니다. 이를 보상이 아닌 인정으로 취급하며, 작업에 걸맞은 수준으로 자금을 지원할 수 없는 보상을 광고하기보다는 솔직하게 말하는 것을 선호합니다.

자금이 지원되는 프로그램이 계획되어 있으며 프로토콜 수수료로 지급될 것입니다. 이것이 존재하게 되면 금액이 이 페이지에 게시될 것입니다. 그때까지 위의 단락을 시작 위치가 아닌 완전한 제안으로 읽어주세요.

이 중 어느 것도 보고서 처리 방식을 변경하지 않습니다. 모든 발견은 금전적 보상 여부에 관계없이 동일한 조건으로 분류, 수정 및 문서화됩니다.

**프로그램 범위**

| 계약                | 네트워크 | 범위 내? |
| ----------------- | ---- | ----- |
| NovaCont.sol      | Base | 예     |
| NovaJury.sol      | Base | 아니오   |
| NovaContLite.tact | TON  | 예     |

보고하기 전에 위의 주소와 현재 배포된 버전을 확인하세요. 버전 및 소스 세부 정보는 각 저장소의 `SECURITY.md`에 있습니다.

**범위 외:**

* Telegram Mini App 및 웹 dApp을 포함한 프론트엔드 및 UI 문제. 둘 다 사용자 자금을 보유하지 않습니다. 계약이 보안 경계입니다. 온체인 영향을 입증할 수 없는 한 <support@novatechnology.app>에 일반 버그로 보고하세요.
* 제3자 인프라: Base 및 TON 자체, Chainlink, TonConnect, Telegram, 지갑 애플리케이션, 공개 RPC 엔드포인트.
* 사용자 또는 팀에 대한 소셜 엔지니어링.
* 비현실적인 자원 또는 가스 지출이 필요한 서비스 거부.
* 입증된 악용 가능성이 없는 정적 분석 도구의 발견, 특히 자체 게시된 스캔에서 이미 문서화된 가스 최적화 및 API 선호도 클래스.
* 알려지고 수용된 설계 절충. 이는 저장소 `SECURITY.md` 파일에 계약별로 나열되어 있으며, 가장 주목할 만한 것은 분쟁 해결의 중앙화입니다.

**심각도**

심각도는 분류 우선순위와 발견이 문서화되는 방식을 결정하며, 지불금을 결정하지 않습니다. 계약별 전체 정의는 저장소 `SECURITY.md` 파일에 있습니다. 요약:

| 심각도      | 다루는 내용                                               |
| -------- | ---------------------------------------------------- |
| Critical | 잠긴 자금의 무단 인출 또는 계약에 잠긴 것보다 더 많이 분배하는 모든 경로           |
| High     | 자금에 접근 가능하지만 영구적으로 묶임, 순서 위반 상태 전환, 타임아웃 또는 인증 검사 우회 |
| Medium   | 특정 계약 또는 핸들러에 대한 서비스 거부, 잘못된 수수료 또는 분할 계산, 해결사 할당 오류 |
| Low      | 가스 비효율, 누락되거나 오해의 소지가 있는 이벤트, 온체인 영향이 없는 문서 오류       |

**보고 방법**

**발견 사항이 검토되고 처리되기 전에 X, Discord, GitHub Issues 또는 다른 공개 채널에서 공개하지 마세요.**

보고서를 [**security@novatechnology.app**](mailto:security@novatechnology.app)으로 보내고 다음을 포함하세요:

* 영향받는 계약, 주소 및 함수 또는 메시지 핸들러
* 단계별 재현 또는 개념 증명
* 잠재적 영향 및 사용자 자금이 위험에 처해 있는지 여부
* 제안된 완화 조치(있는 경우)

다음 단계:

| 단계      | 목표             |
| ------- | -------------- |
| 확인      | 48시간 이내        |
| 초기 분류   | 7일 이내          |
| 상태 업데이트 | 수정 진행 중 필요에 따라 |

배포된 계약은 Base와 TON 모두에서 불변이므로, 확인된 문제를 수정하는 것은 제자리에서 패치하는 것이 아니라 새 버전을 배포하고 마이그레이션하는 것을 의미할 수 있습니다. 이는 서버 수정보다 오래 걸리며, 발견이 확인되면 계획과 일정에 대해 명확히 설명할 것입니다.

세부 사항은 수정이 배포될 때까지 기밀로 유지됩니다. 그 후 발견은 연구자의 허가하에 명예의 전당을 포함하여 게시될 수 있습니다.

**세이프 하버**

우리는 선의로 행동하는 연구자에 대해 법적 조치를 취하지 않습니다:

* 사용자 개인정보 침해를 피하세요
* 영향을 입증하는 데 필요한 것 이상으로 취약점을 악용하지 마세요
* 계약이나 애플리케이션을 의도적으로 중단하지 마세요
* 이 공개 정책을 따르세요

**엄격히 금지**

이 규칙을 위반하는 테스트는 공개 프로세스 범위 밖이며 법적 책임을 초래할 수 있습니다:

* 메인넷에서 실제 사용자 자금에 대한 실시간 공격. 개념 증명은 테스트넷에서 또는 직접 자금을 조달한 계약의 양쪽에서 수행해야 합니다
* 실제 사용자에게 서비스 거부를 초래할 수 있는 실시간 테스트
* 실제 사용자 또는 팀에 대한 소셜 엔지니어링 또는 피싱

**명예의 전당**

검증된 보고자는 보고가 해결되면 허가하에 여기에 나열됩니다.

*목록은 보고가 해결되면 업데이트됩니다.*
