﻿---
title: "Cara kerja program bug bounty kripto"
description: "Bug bounty kripto adalah proses pengungkapan dan imbalan berversi yang cakupan, otorisasi, bukti, tingkat keparahan, remediasi, pengungkapan, dan syarat pembayarannya harus diaudit secara terpisah."
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Cara kerja program bug bounty kripto

> Hanya untuk tujuan edukasi; bukan merupakan nasihat investasi atau rekomendasi investasi. Investasi dapat mengakibatkan kerugian.

<a id="answer"></a>

## Jawaban langsung

Bug bounty kripto adalah proses berversi yang mengundang laporan privat mengenai kerentanan tertentu dan dapat memberi imbalan kepada laporan yang memenuhi aturan terkini. Proses ini berbeda dari kebijakan pengungkapan kerentanan: kebijakan tersebut dapat menyediakan saluran laporan dan ketentuan otorisasi tanpa menjanjikan pembayaran. Keduanya bukan sertifikasi, polis asuransi, hubungan kerja, maupun bukti bahwa suatu sistem aman.

Objek yang mengendalikan adalah snapshot program yang disimpan, bukan nama proyek atau halaman web hari ini. Catat URL kebijakan, revisi, dan waktunya; rantai, kontrak, implementasi proxy, repositori, commit, dan rilis yang tepat; dampak yang memenuhi syarat; sistem dan metode yang dikecualikan; tabel dan batas imbalan; aturan pengajuan dan pengungkapan; bahasa safe harbor; serta syarat identitas, sanksi, pajak, dan pembayaran. Cakupan merupakan irisan aset, versi, rantai, dampak, dan metode pengujian yang diizinkan.

Safe harbor dapat menyatakan cara organisasi berniat memperlakukan riset beriktikad baik yang mematuhi aturannya. Ketentuan itu tidak memperluas cakupan, mengikat pihak ketiga atau penegak hukum, mengesampingkan yurisdiksi lain, maupun membenarkan pelanggaran privasi, gangguan, pemerasan, atau pemindahan dana tanpa izin. Jika otorisasi tidak jelas, tanyakan melalui saluran resmi sebelum menguji.

Kelola empat buku besar terpisah: otorisasi dan bukti; eksploitabilitas teknis dan dampak ekonomi; mitigasi, remediasi, dan pengungkapan; serta imbalan, kepatuhan, dan pembayaran. Label `critical` tidak dengan sendirinya menentukan imbalan, keputusan imbalan bukan receipt pembayaran, dan patch yang lolos satu unit test tidak membuktikan deployment terdampak sudah aman.

<a id="mechanism"></a>

## Cara kerjanya

Pengujian harus tetap berada dalam aturan yang dibekukan. Proof of concept minimal biasanya berkembang dari analisis statis dan unit test atau property test ke fork lokal atau lingkungan lain yang secara khusus diizinkan. Pengujian mainnet, testnet publik, denial-of-service, social engineering, pihak ketiga, atau data pribadi dapat dilarang. Jangan memindahkan atau menahan aset pengguna nyata hanya untuk menunjukkan dampak, dan jangan menganggap penyelamatan ketika eksploit sedang berlangsung telah diizinkan oleh bounty biasa.

Laporan yang baik menetapkan rantai, alamat, implementasi, commit, blok state, dan snapshot kebijakan. Laporan menyebut prasyarat, langkah reproduksi yang tepat, perilaku yang diharapkan dan aktual, urutan transaksi atau calldata, hash artefak, jalur teknis, batas dampak yang realistis, modal dan hak istimewa penyerang, asumsi, serta metode kontak aman. Enkripsi materi yang dapat dipersenjatai dan data sensitif, minimalkan pengumpulan, catat akses, dan pertahankan kronologi.

Triage harus memisahkan cakupan, status duplikat atau known issue, eksploitabilitas teknis, dampak ekonomi, tingkat keparahan, dan kelayakan imbalan. Kelas teknis tidak menentukan kerugian yang dapat dieksekusi. Modal, izin, persaingan, likuiditas, jendela oracle, rate limit, pause, risiko reorganisasi, keterulangan, dan interaksi pengguna dapat mengubah hasil. Pesan pertama belum tentu laporan lengkap pertama yang memenuhi syarat; aturan duplikat pada snapshot dan bukti pengetahuan sebelumnya yang berlaku.

Acknowledgement, reproduksi, keputusan keparahan, mitigasi darurat, remediasi final, pengungkapan, persetujuan imbalan, dan pembayaran adalah state dan jam yang berbeda. Target seperti `24 hours` atau `72 hours` hanya bermakna bila didefinisikan program atau rencana insiden. Ketiadaan kabar merugikan operasi, tetapi tidak ada aturan waktu respons universal yang dapat disimpulkan dari istilah bug bounty.

Tindakan darurat dapat mem-pause fungsi, menurunkan batas, menghapus rute front-end, atau mengubah pemantauan, tetapi bukan perbaikan final. Upgrade harus memverifikasi otorisasi, timelock atau kewenangan darurat, implementasi dan initializer, layout storage, migrasi, dan rollback. Ubah PoC awal menjadi regression test, uji jalur dan invariant yang berdekatan, simulasikan state deployment, verifikasi receipt eksekusi, dan pantau versi aktual di setiap rantai terdampak.

Pengungkapan memerlukan saluran privat, awal embargo, jadwal pembaruan, aturan perpanjangan dan publikasi darurat, kredit atau anonimitas peneliti, serta ketentuan penyimpanan atau penghapusan bukti. Pembayaran memerlukan rekonsiliasi sendiri: imbalan nominal, formula atau diskresi, mata uang dan snapshot kurs, pemeriksaan KYC atau sanksi, formulir pajak atau pemotongan, rantai dan alamat tujuan, biaya, status persetujuan, pengenal transaksi, dan jumlah yang diterima.

Gunakan alur kerja berikut:

1. Simpan snapshot program: URL, revisi dan waktu, aset, rantai, alamat, implementasi, commit, dampak yang memenuhi syarat, pengecualian, syarat imbalan, safe harbor, dan kebijakan pengungkapan.
2. Tetapkan otorisasi tertulis bagi pelaku, sistem, lingkungan, metode, laju, penanganan data, dan batas pihak ketiga; berhenti dan bertanya jika ada unsur yang tidak jelas.
3. Bangun bukti terkecil yang tidak merugikan di lingkungan yang secara khusus diizinkan; tetapkan kode dan state, ukur prasyarat dan dampak, lalu berhenti ketika bukti sudah cukup.
4. Ajukan melalui saluran aman yang diizinkan dengan ID laporan, timestamp, artefak terenkripsi, hash, langkah reproduksi, buku besar dampak, asumsi, dan riwayat kontak.
5. Tentukan cakupan dan status duplikat atau known issue, lalu nilai eksploitabilitas, dampak ekonomi, tingkat keparahan, dan kelayakan imbalan secara terpisah menurut aturan tersimpan.
6. Lacak mitigasi, patch atau migrasi, tinjauan upgrade dan storage, regression test dan invariant test, receipt deployment, pemantauan, dan pengungkapan terkoordinasi sebagai state berbeda.
7. Rekonsiliasi imbalan yang disetujui, mata uang dan kurs, KYC, sanksi, pajak, rantai, alamat, biaya, dan receipt pembayaran; simpan catatan yang dapat diaudit tanpa data sensitif yang tidak perlu.

<a id="example"></a>

## Contoh

- **Cakupan lebih sempit daripada kecocokan nama.** Snapshot program mencantumkan `12 assets`. Laporan menyebut `9`; hanya `7` yang cocok dengan rantai dan versi terpasang, sedangkan satu merupakan oracle pihak ketiga dan satu adalah commit yang belum dirilis. Kecocokan nama adalah `9 / 12 = 75%`, tetapi cakupan dalam scope yang diizinkan adalah `7 / 12 = 58.33333333%`. Snapshot, bukan persentase, yang menentukan kelayakan.
- **Dampak, keparahan, dan kandidat imbalan berbeda.** Nilai langsung yang dapat direproduksi dan berisiko adalah `$8,000,000`. Aturan hipotetis tersimpan membayar `10%`, dengan batas bawah `$50,000` dan batas atas `$500,000`. Perhitungan mentah adalah `$8,000,000 * 0.10 = $800,000`, sehingga kandidat setelah batas atas adalah `$500,000`. Prasyarat penanda tangan berhak istimewa dapat memindahkan laporan ke tingkat keparahan atau imbalan lain; perhitungan bukan hak maupun formula universal.
- **Setiap jam respons mengukur state berbeda.** Pengajuan terjadi `2026-08-13 09:00`; acknowledgement pada `11:30` memerlukan `2.5 hours`; triage pada `2026-08-14 16:00` memerlukan `31 hours`; batas sementara pada `21:00` memerlukan `36 hours`; deployment patch pada `2026-08-16 21:00` memerlukan `84 hours`; pengungkapan terkoordinasi pada `2026-08-23 09:00` memerlukan `240 hours`, atau `10 days`. Acknowledgement cepat tidak berarti remediasi atau pembayaran cepat.
- **Imbalan nominal dan settlement terpisah.** Imbalan `$500,000` yang disetujui dibayar dalam USDC pada kurs tetap `$1.002 per USDC`, sehingga unit terutang adalah `$500,000 / $1.002 = 499,001.996008 USDC`. Jika proyek membayar biaya jaringan `$18` secara terpisah, peneliti tetap menerima `499,001.996008 USDC`; jika biaya dipotong dari imbalan, nilai fiat yang diterima menjadi `$499,982` pada kurs tetap. Pajak dan pemotongan tetap menjadi entri terpisah.

<a id="risks"></a>

## Risiko

- Halaman kebijakan berubah dan tidak ada snapshot bertanggal.
- Aset, versi, rantai, alamat, atau implementasi yang diuji berada di luar scope.
- Upgrade proxy mengubah kode terdampak selama riset atau remediasi.
- Bahasa safe harbor dianggap sebagai kekebalan hukum universal.
- Pengujian mencapai vendor, oracle, akun pengguna, atau pihak ketiga yang dikecualikan.
- Aktivitas mainnet atau testnet publik melanggar aturan lingkungan program.
- PoC memindahkan dana nyata, mengganggu layanan, atau mengakses data pribadi.
- Otomasi melampaui batas beban atau menjadi pengujian denial-of-service.
- Social engineering, phishing, pemaksaan, atau pemerasan melampaui otorisasi.
- PoC mengumpulkan atau mengungkap bukti yang dapat dipersenjatai melebihi kebutuhan.
- Saluran pengajuan yang tidak aman membocorkan rahasia, data pengguna, atau detail eksploit.
- Hash bukti, timestamp, versi kode, atau state rantai tidak dapat direproduksi.
- Bukti duplikat, prior knowledge, atau pelapor pertama yang memenuhi syarat tidak lengkap.
- Nama kerentanan menjadi patokan keparahan tanpa menguji prasyarat dan keterjangkauan.
- Nilai teoretis yang berisiko dianggap sebagai kerugian yang dapat direalisasikan atau laba penyerang.
- Batas bawah, batas atas, diskresi, mata uang, atau aturan kelayakan imbalan salah dibaca.
- KYC, sanksi, pajak, invoice, atau syarat rantai pembayaran menunda atau menghalangi settlement.
- Ketiadaan kabar, jam yang ambigu, atau pengungkapan dini meningkatkan risiko eksploitasi.
- Pause, batas, upgrade, perubahan storage, atau migrasi darurat menimbulkan kerugian baru.
- Bounty, audit, formal proof, atau sistem pemantauan dianggap sebagai jaminan keamanan.

<a id="misconceptions"></a>

## Kesalahpahaman umum

- **Program publik mengizinkan pengujian setiap aset dan metode terkait.** Otorisasi dibatasi oleh aset, versi, dampak, lingkungan, dan aturan perilaku yang tersimpan.
- **Safe harbor menjamin kekebalan di setiap yurisdiksi.** Ketentuan ini bersyarat dan tidak dapat mengikat setiap pihak ketiga atau otoritas.
- **Label critical atau persentase dampak otomatis menetapkan pembayaran.** Keparahan, kelayakan, syarat imbalan, batas, diskresi, dan settlement tetap berbeda.
- **Pesan pertama selalu memenangkan duplikat, dan pemindahan dana membuktikan dampak.** Program dapat mensyaratkan laporan lengkap pertama yang memenuhi syarat, sedangkan kerugian tanpa izin dapat menggugurkan pengajuan dan menciptakan risiko hukum.
- **Bounty dan audit membuktikan tidak ada bug setelah patch lolos tes.** Audit, metode formal, pengujian, bounty, pemantauan, dan respons insiden mencakup versi, asumsi, dan skenario kegagalan berbeda.

<a id="related"></a>

## Topik terkait

- [Audit smart contract](/id/crypto/contract-audit/)
- [Smart contract](/id/crypto/smart-contract/)
- [Serangan reentrancy](/id/crypto/reentrancy-attack/)

<a id="sources"></a>

## Sumber

- [Immunefi Rules](https://immunefi.com/rules/) - Immunefi (diakses: 2026-08-13)
- [Immunefi Vulnerability Severity Classification System v2.3](https://immunefi.com/immunefi-vulnerability-severity-classification-system-v2-3/) - Immunefi (diakses: 2026-08-13)
- [Binding Operational Directive 20-01](https://www.cisa.gov/sites/default/files/bod-20-01.pdf) - Cybersecurity and Infrastructure Security Agency (diakses: 2026-08-13)
- [Department of Justice Announces New Policy for Charging Cases under the Computer Fraud and Abuse Act](https://www.justice.gov/archives/opa/pr/department-justice-announces-new-policy-charging-cases-under-computer-fraud-and-abuse-act) - U.S. Department of Justice (diakses: 2026-08-13)
- [Safe Harbor Overview & FAQ](https://docs.hackerone.com/en/articles/8494502-safe-harbor-overview-faq) - HackerOne (diakses: 2026-08-13)
- [Bug Bounty Program](https://ethereum.org/bug-bounty/) - ethereum.org (diakses: 2026-08-13)
- [Writing Upgradeable Contracts](https://docs.openzeppelin.com/upgrades-plugins/writing-upgradeable) - OpenZeppelin Docs (diakses: 2026-08-13)
- [Secure Software Development Framework (SSDF) Version 1.1](https://csrc.nist.gov/pubs/sp/800/218/final) - National Institute of Standards and Technology (diakses: 2026-08-13)

Source: https://wiki.fcontext.com/id/crypto/bug-bounty/index.mdx
