Ein dauerhaftes Angebot, Sicherheitsforscher zu vergüten, die Schwachstellen über einen definierten Offenlegungsprozess melden.
Warum das wichtig ist
Es verändert die Anreize am Rand: Wer eine Schwachstelle findet, hat einen rechtmäßigen, bezahlten Weg, der mit der Alternative konkurriert. Es gibt einem Projekt außerdem etwas, das ein Audit nicht leisten kann — eine fortlaufende Abdeckung des Codes, während er sich verändert, statt einer Momentaufnahme eines einzelnen Commits.
Was Sie prüfen können
Ein Bounty ist nur so aussagekräftig wie seine Bedingungen: die maximale Auszahlung im Verhältnis zum tatsächlich gefährdeten Wert, ob der Geltungsbereich die ausgerollten Contracts oder nur das Repository umfasst, und ob es eine veröffentlichte Safe-Harbour-Zusage gibt, gutgläubige Forscher nicht zu verfolgen.
Keine Beratung. Definitionen dienen dem Verständnis, nicht der Anleitung. Nichts davon ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung.