> For the complete documentation index, see [llms.txt](https://novacont.gitbook.io/nova-docs/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://novacont.gitbook.io/nova-docs/novacont-docs/portugues/auditoria-e-seguranca/bug-bounty-e-divulgacao-responsavel.md).

# Bug Bounty e divulgação responsável

**O que este programa oferece**

O NovaCont atualmente não oferece uma recompensa monetária ou material por bugs.

Relatórios verificados são creditados no Hall da Fama, com a permissão do pesquisador, independentemente da severidade. Tratamos isso como reconhecimento e não como compensação, e preferimos dizer isso claramente a anunciar uma recompensa que não podemos financiar em um nível que corresponda ao trabalho.

Um programa financiado é planejado e será pago com as taxas do protocolo. Quando existir, os valores serão publicados nesta página. Até lá, por favor leia o parágrafo acima como a oferta completa, não como uma posição inicial.

Nada disso muda como os relatórios são tratados. Cada descoberta é triada, corrigida e documentada nos mesmos termos, haja ou não dinheiro envolvido.

**Escopo do programa**

| Contrato          | Rede | No escopo? |
| ----------------- | ---- | ---------- |
| NovaCont.sol      | Base | Sim        |
| NovaJury.sol      | Base | Não        |
| NovaContLite.tact | TON  | Sim        |

Confirme que você está olhando para o endereço acima e para a versão implantada atual antes de relatar. Detalhes de versão e código-fonte estão no `SECURITY.md` de cada repositório.

**Fora do escopo:**

* Problemas de frontend e interface, incluindo o Telegram Mini App e o web dApp. Nenhum dos dois detém fundos de usuários; os contratos são o limite de segurança. Relate esses problemas para <support@novatechnology.app> como bugs regulares, a menos que você possa demonstrar um efeito on-chain.
* Infraestrutura de terceiros: Base e TON em si, Chainlink, TonConnect, Telegram, aplicativos de carteira, endpoints RPC públicos.
* Engenharia social contra usuários ou a equipe.
* Negação de serviço que requer recursos ou gasto de gas irrealistas.
* Descobertas de ferramentas de análise estática sem exploração demonstrada, particularmente as classes de otimização de gas e preferência de API já documentadas em nossos próprios escaneamentos publicados.
* Compromissos de design conhecidos e aceitos. Estes são listados por contrato nos arquivos `SECURITY.md` do repositório, mais notavelmente a centralização da resolução de disputas.

**Severidade**

A severidade determina a prioridade de triagem e como uma descoberta é documentada, não um pagamento. Definições completas por contrato estão nos arquivos `SECURITY.md` do repositório; em resumo:

| Severidade | O que cobre                                                                                                                                 |
| ---------- | ------------------------------------------------------------------------------------------------------------------------------------------- |
| Critical   | Qualquer caminho para retirada não autorizada de fundos bloqueados, ou para distribuir mais do que o bloqueado em um acordo                 |
| High       | Fundos acessíveis mas permanentemente presos, transições de estado fora de ordem, contorno de um tempo limite ou verificação de autorização |
| Medium     | Negação de serviço contra um acordo ou manipulador específico, cálculo incorreto de taxa ou divisão, erros de atribuição de resolvedor      |
| Low        | Ineficiência de gas, eventos ausentes ou enganosos, erros de documentação sem impacto on-chain                                              |

**Como relatar**

**Não divulgue uma descoberta em um canal público: X, Discord, GitHub Issues, ou qualquer outro lugar, antes que ela tenha sido revisada e tratada.**

Envie o relatório para [**security@novatechnology.app**](mailto:security@novatechnology.app) e inclua:

* O contrato afetado, endereço e função ou manipulador de mensagens
* Reprodução passo a passo, ou uma prova de conceito
* O impacto potencial, e se os fundos dos usuários estão em risco
* Uma mitigação sugerida, se você tiver uma

O que acontece depois:

| Etapa                  | Objetivo                                                    |
| ---------------------- | ----------------------------------------------------------- |
| Confirmação            | Dentro de 48 horas                                          |
| Triagem inicial        | Dentro de 7 dias                                            |
| Atualizações de status | Conforme necessário enquanto a remediação está em andamento |

Como os contratos implantados são imutáveis tanto na Base quanto na TON, remediar um problema confirmado pode significar implantar uma nova versão e migrar em vez de corrigir no local. Isso leva mais tempo do que uma correção de servidor, e seremos explícitos sobre o plano e o cronograma uma vez que uma descoberta seja confirmada.

Os detalhes permanecem confidenciais até que uma correção seja enviada. Após isso, a descoberta pode ser publicada com a permissão do pesquisador, incluindo no Hall da Fama.

**Porto seguro**

Não tomaremos ação legal contra pesquisadores agindo de boa-fé:

* Evite violar a privacidade dos usuários
* Não explore uma vulnerabilidade além do necessário para demonstrar o impacto
* Não interrompa intencionalmente os contratos ou os aplicativos
* Siga esta política de divulgação

**Estritamente proibido**

Testes que violem estas regras ficam fora do processo de divulgação e podem criar responsabilidade legal:

* Ataques reais contra fundos de usuários reais na rede principal. Provas de conceito pertencem à rede de testes, ou a ambos os lados de um acordo que você mesmo financiou
* Testes ao vivo que possam negar serviço a usuários reais
* Engenharia social ou phishing contra usuários reais ou a equipe

**Hall da Fama**

Relatores verificados são listados aqui, com permissão, à medida que os relatórios são resolvidos.

*A lista será atualizada à medida que os relatórios forem resolvidos.*
