Recompensas denominadas en USD pagadas en USDC y/o VVV

Programa Bug Bounty

Ayúdanos a mantener Venice seguro. Recompensamos a los investigadores de seguridad que divulgan responsablemente vulnerabilidades en nuestros productos.

Proceso

Cómo Funciona el Programa

Nuestro programa de bug bounty proporciona una forma estructurada para que los investigadores de seguridad reporten vulnerabilidades y obtengan recompensas.

Step 1

Descubrir

Encuentra una vulnerabilidad de seguridad en un producto Venice dentro del alcance.

Step 2

Documentar

Crea un reporte detallado con prueba de concepto y pasos de reproducción.

Step 3

Reportar

Envía tus hallazgos a través de nuestro formulario seguro.

Step 4

Recompensa

Las recompensas elegibles están denominadas en USD y se pagan en USDC y/o VVV equivalente a discreción de Venice.

Recompensas

Recompensas

Las recompensas elegibles están denominadas en USD y se pagan en USDC y/o VVV equivalente a discreción de Venice. Las recompensas se determinan según impacto demostrado, explotabilidad, novedad, reproducibilidad y calidad del reporte.

BajoDesde $200

Problemas de seguridad menores pero reales, con reproducción clara, como divulgación limitada de información o brechas de configuración de bajo riesgo con impacto demostrado.

MedioDesde $750

Vulnerabilidades contenidas con impacto demostrado, como XSS almacenado limitado, brechas estrechas de autorización o rutas de abuso que afectan a pocos usuarios.

AltoDesde $2,500

Vulnerabilidades significativas que afectan seguridad de cuentas, límites de autorización, integridad de facturación o datos de usuarios.

CríticoCaso por caso, según impacto

Vulnerabilidades graves y novedosas con amplio impacto en usuarios, como bypass de autenticación, ejecución remota de código, exposición de datos sensibles a escala o compromiso de smart contracts de VVV.

Cobertura

Alcance del Programa

Por favor revisa qué está y qué no está cubierto por este programa antes de enviar.

Dentro del Alcance

  • Aplicación web de Venice (venice.ai)
  • API de Venice (api.venice.ai)
  • App Android de Venice, app iOS y APK oficial
  • Autenticación y gestión de sesiones
  • Flujos de pago y facturación
  • Manejo de datos de usuario y controles de privacidad
  • Cifrado de chats y conversaciones
  • Contratos inteligentes de VVV y DIEM

Fuera del Alcance

  • Generación de contenido no relacionado con CSAM
  • Exfiltración de prompts del sistema
  • Ataques de ingeniería social o phishing
  • Ataques de denegación de servicio (DoS/DDoS)
  • Problemas de IDOR, CORS o BOLA no fundamentados o no deterministas
  • Problemas de terceros o gestionados por proveedores, salvo que sean causados por la integración o configuración de Venice
  • Tokens o IDs que son públicos por diseño y necesarios para integrarse con servicios de terceros, como los IDs de Datadog RUM, las claves de PostHog, los IDs de la API de Google o los IDs de Mapbox
  • Otros metadatos que son públicos por diseño, como catálogos de modelos, precios, plantillas de personajes de IA o datos de blockchain
  • Artefactos de compilación, incluidos, entre otros: IDs de despliegue, IDs de Vercel o hashes de GitHub
  • Problemas que requieran acceso físico, como usar la app móvil en un iPhone con jailbreak
  • Escaneo automatizado sin validación
  • Reportes de spam, abuso o reputación sin una vulnerabilidad de seguridad
  • Reportes de cabeceras de seguridad, DNS, SPF, DMARC, CAA o divulgación de versiones sin explotabilidad demostrada o impacto en usuarios
  • Reportes teóricos de rate limiting o fuerza bruta sin impacto demostrado
Directrices

Requisitos del Reporte

Todos los reportes deben incluir una prueba de concepto clara, pasos exactos de reproducción y una descripción del impacto de seguridad.

Prueba de Concepto

Demuestra la explotación real con video, capturas de pantalla o pasos exactos de reproducción. Se aplican excepciones para problemas evidentes como problemas de certificados.

Específico a Nuestro Entorno

Muestra que la vulnerabilidad existe en nuestra aplicación real, no en escenarios teóricos. La salida genérica de escáneres sin validación no es elegible para recompensas.

Basado en Tus Pruebas

Los reportes asistidos por IA son aceptables solo si están personalmente validados y son reproducibles. Los reportes generados por IA sin verificación serán rechazados.

FAQ

Preguntas Frecuentes

¿Listo para Reportar?

Ayuda a Mantener Venice Seguro

¿Encontraste una vulnerabilidad? Envía tu reporte y ayúdanos a proteger a nuestros usuarios. Las recompensas elegibles están denominadas en USD y se pagan en USDC y/o VVV equivalente a discreción de Venice.

Volver a Venice