Bug Bounty Programm
Hilf uns, Venice sicher zu halten. Wir belohnen Sicherheitsforscher, die verantwortungsvoll Schwachstellen in unseren Produkten melden.
So funktioniert das Programm
Unser Bug Bounty Programm bietet einen strukturierten Weg für Sicherheitsforscher, Schwachstellen zu melden und Belohnungen zu verdienen.
Entdecken
Finde eine Sicherheitslücke in einem Venice-Produkt innerhalb des Geltungsbereichs.
Dokumentieren
Erstelle einen detaillierten Bericht mit Proof of Concept und Reproduktionsschritten.
Melden
Reiche deine Erkenntnisse über unser sicheres Meldeformular ein.
Belohnung
Berechtigte Bounty-Belohnungen lauten auf USD und werden nach Ermessen von Venice in USDC und/oder entsprechendem VVV gezahlt.
Belohnungen
Berechtigte Bounty-Belohnungen lauten auf USD und werden nach Ermessen von Venice in USDC und/oder entsprechendem VVV gezahlt. Belohnungen richten sich nach nachgewiesener Auswirkung, Ausnutzbarkeit, Neuheit, Reproduzierbarkeit und Berichtsqualität.
Geringfügige, aber echte Sicherheitsprobleme mit klarer Reproduktion, etwa begrenzte Informationsoffenlegung oder risikoarme Konfigurationslücken mit nachgewiesener Auswirkung.
Eingegrenzte Schwachstellen mit nachgewiesener Auswirkung, etwa begrenztes gespeichertes XSS, enge Autorisierungslücken oder Missbrauchspfade, die wenige Benutzer betreffen.
Signifikante Schwachstellen, die Kontosicherheit, Autorisierungsgrenzen, Abrechnungsintegrität oder Benutzerdaten betreffen.
Schwere, neuartige Schwachstellen mit breiter Benutzerauswirkung, etwa Authentifizierungsumgehung, Remote Code Execution, Offenlegung sensibler Daten in großem Umfang oder Kompromittierung von VVV Smart Contracts.
Programmumfang
Bitte überprüfe, was von diesem Programm abgedeckt ist und was nicht, bevor du einreichst.
Im Geltungsbereich
- Venice Web-Anwendung (venice.ai)
- Venice API (api.venice.ai)
- Venice Android-App, iOS-App und offizielle APK
- Authentifizierung und Session-Management
- Zahlungs- und Abrechnungsabläufe
- Umgang mit Benutzerdaten und Datenschutzkontrollen
- Chat- und Konversationsverschlüsselung
- VVV- und DIEM-Smart-Contracts
Außerhalb des Geltungsbereichs
- Erzeugung von Inhalten ohne CSAM-Bezug
- Exfiltration von System-Prompts
- Social Engineering oder Phishing-Angriffe
- Denial-of-Service-Angriffe (DoS/DDoS)
- Nicht belegte oder nicht deterministische IDOR-, CORS- oder BOLA-Probleme
- Probleme bei Drittanbietern oder von Anbietern verwaltete Probleme, sofern nicht durch Venices Integration oder Konfiguration verursacht
- Tokens oder IDs, die konstruktionsbedingt öffentlich sind und für die Integration mit Drittanbieterdiensten benötigt werden, wie Datadog-RUM-IDs, PostHog-Schlüssel, Google-API-IDs oder Mapbox-IDs
- Andere Metadaten, die konstruktionsbedingt öffentlich sind, wie Modellkataloge, Preise, KI-Charaktervorlagen oder Blockchain-Daten
- Build-Artefakte, einschließlich, aber nicht beschränkt auf: Deployment-IDs, Vercel-IDs oder GitHub-Hashes
- Probleme, die physischen Zugriff erfordern, etwa die Nutzung der mobilen App auf einem iPhone mit Jailbreak
- Automatisiertes Scannen ohne Validierung
- Spam-, Missbrauchs- oder Reputationsberichte ohne Sicherheitslücke
- Berichte zu Security-Headern, DNS, SPF, DMARC, CAA oder Versionsoffenlegung ohne nachgewiesene Ausnutzbarkeit oder Benutzerauswirkung
- Theoretische Rate-Limiting- oder Brute-Force-Berichte ohne nachgewiesene Auswirkung
Berichtsanforderungen
Alle Berichte müssen einen klaren Proof of Concept, genaue Reproduktionsschritte und eine Beschreibung der Sicherheitsauswirkung enthalten.
Proof of Concept
Demonstriere die tatsächliche Ausnutzung mit Video, Screenshots oder genauen Reproduktionsschritten. Ausnahmen gelten für offensichtliche Probleme wie Zertifikatsprobleme.
Spezifisch für unsere Umgebung
Zeige, dass die Schwachstelle in unserer tatsächlichen Anwendung existiert, nicht in theoretischen Szenarien. Generische Scanner-Ausgaben ohne Validierung sind nicht belohnungsberechtigt.
Basierend auf deinen Tests
KI-unterstützte Berichte sind nur akzeptabel, wenn sie persönlich validiert und reproduzierbar sind. Unverifizierte KI-generierte Berichte werden abgelehnt.
Häufig gestellte Fragen
Hilf Venice sicher zu halten
Eine Schwachstelle gefunden? Reiche deinen Bericht ein und hilf uns, unsere Benutzer zu schützen. Berechtigte Bounty-Belohnungen lauten auf USD und werden nach Ermessen von Venice in USDC und/oder entsprechendem VVV gezahlt.