Sicurezza continua dalla rete che non ti addebita alcun costo per la connessione.

Avvia un programma gratuito di bug bounty in pochi giorni.

Con oltre 800 hacker white hat da tutto il mondo. Notifiche immediate, assistenza nella verifica dei bug e consigli su come risolverli.

Marchi internazionali che si affidano ad AuditOne

800+
Hacker “white hat” verificati tramite KYC presenti nella nostra rete
0%
Costo iniziale di inserzione. Pubblica tutti i programmi che vuoi
5%
Commissione della piattaforma sul pagamento — a carico del cacciatore, non tuo
24h
Tempo medio necessario per la prima risposta di triage alle segnalazioni inviate
copertura universale

Qualsiasi blockchain, qualsiasi linguaggio di programmazione

Tale flessibilità ci rende il partner ideale per qualsiasi programma privato di bug bounty, garantendo un’esperienza completa e senza intoppi, indipendentemente dalle specifiche tecniche del vostro progetto. La nostra rete di hacker white hat vanta competenze in quasi tutti i linguaggi di programmazione e le blockchain, consentendoci di offrire programmi di bug bounty precisi e affidabili, su misura per soddisfare le esigenze specifiche di qualsiasi progetto.
Dove si inseriscono le taglie

I programmi di ricompensa per la segnalazione di bug non costituiscono l'audit. Rappresentano piuttosto la fase successiva.

Un programma di ricompense senza un audit equivale a un lento emergere di tutti i problemi presenti nel proprio codice. Un audit senza un programma di ricompense è un’istantanea della sicurezza che diventa obsoleta il giorno stesso in cui viene pubblicata. AuditOne è l’unica piattaforma progettata per l’intero ciclo di vita.
Fase 1
Audit sottoposto a revisione tra pari
3–4 revisori indipendenti esaminano il codice o il sistema in parallelo. Eventuali problemi vengono individuati e risolti prima della messa in produzione.
Fase 2
Lancio pubblico
Il contratto o il sistema sottoposto a revisione entra in funzione. Il 20% del compenso per la revisione viene automaticamente destinato a un fondo premi.
Fase 3 - Taglia
Sicurezza continua
Bounty pubblicato su AuditOne. Oltre 800 cacciatori testano il codice in condizioni di attacco. Paghi solo per ciò che trovano.
Fase 4
Aggiornamenti e ricariche
Problemi classificati, risolti, corretti. È possibile ricaricare il fondo man mano che l'ambito di applicazione si evolve. Nessuna commissione di piattaforma sulle ricariche.
il processo

Come funziona?

Per i progetti
Per i progetti
Per i revisori
01
Invia i dettagli del tuo programma
Ambito di applicazione, risorse incluse nell’ambito di applicazione, definizioni dei livelli di gravità, esclusioni, canale di comunicazione. Ti aiutiamo a definire l’entità del pool utilizzando la matrice sopra riportata. Invio gratuito, senza alcun impegno.
02
Firma il contratto di taglia
Accordo standard che disciplina l'ambito di applicazione, l'autorità di pagamento, la politica di divulgazione e il nostro SLA relativo al triage. Personalizzabile. È disponibile un servizio di deposito a garanzia opzionale, qualora la vostra tesoreria lo richieda.
03
Il programma viene lanciato
Pubblicato su AuditOne, visibile ai nostri oltre 400 cacciatori verificati. Campagna di marketing facoltativa sui nostri canali della community per attirare l'attenzione iniziale sul programma.
04
Selezione e pagamenti
Le segnalazioni arrivano nel tuo canale di triage nel giro di poche ore. AuditOne verifica i risultati, ne classifica la gravità ed elabora il pagamento a favore del segnalante. A te spetta l’autorità di approvazione finale su ogni pagamento.
attualmente disponibile

Ricompense aperte

vedi altro
16 agosto 2023, ore 14:00
-
31 dicembre 2030, ore 00:00
GMT+2
Aurora
Aurora è una blockchain e un ecosistema di nuova generazione compatibili con Ethereum che opera sul protocollo NEAR e alimenta le innovazioni alla base di Aurora Cloud, il percorso più veloce che consente alle aziende del Web2 di cogliere il valore del Web3.
Ruggine
fatto
In diretta
8 ottobre 2025, ore 0:00
-
31 dicembre 2026, ore 0:00
GMT+2
Calice
Calyx è una piattaforma di lancio di token cross-chain che semplifica la raccolta fondi per i fondatori e gli investimenti per i sostenitori, il tutto in un’unica transazione, da qualsiasi catena o token. Grazie all’infrastruttura NEAR Intents, ogni lancio è fluido, trasparente e on-chain.
Ruggine
fatto
In diretta
1 aprile 2025, ore 12:00
-
31 dicembre 2026, ore 12:00
GMT+2
Safura
Safura è un protocollo di protezione decentralizzato progettato per tutelare gli utenti e i progetti del Web3 da rischi quali exploit, attacchi informatici e vulnerabilità degli smart contract.
Solidità
fatto
In diretta
12 dicembre 2024, ore 12:00
-
31 dicembre 2026, ore 12:00
GMT+2
AuditOne
AuditOne è una piattaforma dedicata all'audit informatico e alla sicurezza informatica che offre servizi e strumenti di sicurezza volti a garantire la sicurezza e l'affidabilità degli smart contract e dei sistemi di intelligenza artificiale.
Solidità
fatto
In diretta
Copertura

Ogni stack. Stessa rete.

La maggior parte delle piattaforme di bug bounty è specializzata: solo Web3 o solo Web2. I cacciatori di AuditOne operano in diversi ambiti, il che significa che un unico programma può coprire l'intero stack senza dover passare da una piattaforma all'altra.
DOMINIO — WEB3
Contratti intelligenti e blockchain
Contratti intelligenti su catene EVM e non EVM, bridge, oracoli, infrastrutture L2, portafogli custodiali. Il mercato attorno al quale abbiamo costruito la nostra rete di hunter.
Solidità
Vyper
Ruggine
Il Cairo
Sposta
DOMINIO — WEB2
Web, API, dispositivi mobili e infrastrutture
Applicazioni web, API REST e GraphQL, app mobili (iOS/Android), infrastruttura cloud, rete e Active Directory. OWASP Top 10 e oltre.
App web
API
Mobile
Cloud
Infra
DOMINIO — IA
LLM e sistemi di intelligenza artificiale
Iniezione di prompt, jailbreaking, fuga di dati di addestramento, avvelenamento del contesto RAG, abuso dei limiti di utilizzo degli strumenti. Corrispondenti alla classifica OWASP LLM Top 10 e al MITRE ATLAS.
LLM
RAG
Agente
Infra

Domande frequenti

Ci sono costi iniziali?

No. Pubblicare un programma su AuditOne è gratuito. Non ci sono canoni mensili, né abbonamenti SaaS, né costi per ricaricare il proprio montepremi. L'unica commissione è del 5% su ogni pagamento — e quel 5% viene detratto dalla ricompensa del cacciatore, non dal vostro montepremi. Ogni dollaro presente nel vostro montepremi va a finire nelle tasche di un cacciatore.

Come devo stabilire l'ammontare del mio montepremi?

Per il Web3, in genere raccomandiamo un premio base pari al 5–10% del TVL (con un limite massimo se il TVL è molto elevato), con premi più elevati per vulnerabilità dell’1–3% del TVL e livelli di gravità inferiori valutati in termini assoluti. Per i sistemi Web2 e di intelligenza artificiale, operiamo con importi assoluti in USD basati sui dati e sull’impatto aziendale in gioco. La matrice riportata nella sezione precedente costituisce il punto di partenza per la maggior parte dei programmi: la perfezioneremo insieme a voi durante la chiamata di onboarding.

Chi si occupa di verificare e selezionare le candidature?

AuditOne si occupa della valutazione iniziale: riproducibilità, verifica dell'ambito, classificazione della gravità, deduplicazione. I risultati confermati vengono inoltrati al vostro team insieme alla nostra classificazione raccomandata e all'importo del pagamento. L'autorità di approvazione finale su ogni pagamento rimane vostra: non effettuiamo mai alcun pagamento senza la vostra approvazione. I risultati critici vengono segnalati immediatamente al vostro team, indipendentemente dalla loro posizione nella coda di valutazione.

Devo depositare i fondi in un conto di garanzia?

Non di default. È possibile scegliere di finanziare i pagamenti direttamente per ogni risultato confermato (la soluzione più comune) oppure di versare in anticipo un importo su un conto di garanzia gestito da AuditOne. Il conto di garanzia dimostra un forte impegno nei confronti dei cacciatori e tende ad attirare una maggiore partecipazione, ma immobilizza il capitale. La maggior parte dei progetti inizia senza conto di garanzia e lo aggiunge in un secondo momento, man mano che il programma matura.

Chi paga i cacciatori e in che modo?

Il pagamento può avvenire tramite AuditOne (noi riceviamo il tuo bonifico e lo versiamo al cacciatore, al netto della commissione del 5% della piattaforma) oppure direttamente da te al cacciatore (ti inviamo l’indirizzo del wallet o le coordinate bancarie dopo la verifica KYC). La modalità di pagamento è configurabile nel contratto del programma. I pagamenti Web3 avvengono solitamente in stablecoin; quelli Web2 e AI sono comunemente in USD o EUR tramite bonifico bancario.

Posso annullare o sospendere il mio programma?

Sì. Il programma può essere sospeso, modificato o annullato completamente in qualsiasi momento. Le richieste valide già presenti nella coda di triage al momento dell'annullamento continuano ad avere diritto al pagamento secondo i termini originari. Lei mantiene piena discrezionalità sulla scelta dei risultati da pagare, nel rispetto dell'accordo che ha firmato.

La revisione è già stata effettuata con AuditOne: cosa cambia?

Se hai completato un audit di smart contract con noi, il tuo programma di ricompense è già parzialmente finanziato: il 20% del costo dell'audit viene automaticamente destinato al fondo ricompense, che viene pubblicato e reso attivo il giorno stesso in cui il tuo contratto viene implementato. Puoi integrare il fondo nel corso del tempo senza alcuna commissione da parte della piattaforma. Questo meccanismo è attualmente disponibile per gli audit di smart contract; nel 2026 lo estenderemo ad altri tipi di audit.

Cosa vi distingue da Immunefi, HackerOne, Sherlock, ecc.?

Tre punti chiave. Struttura delle commissioni: inserimento gratuito degli annunci, commissione del 5% sul pagamento a carico del cacciatore, contro lo standard di settore del 10–20% a carico del progetto. Copertura multidominio: la nostra rete di cacciatori copre Web3, Web2 e IA in un unico programma, invece di specializzarsi in un solo dominio. Integrazione del ciclo di vita: siamo l’unica piattaforma che finanzia automaticamente i pool di ricompense a partire dagli incarichi di audit completati. Siamo la scelta giusta quando le commissioni contano, quando si ha un’esposizione multi-stack o quando si desidera affidare audit e bounty a un unico fornitore.

I cacciatori possono rendere pubblici i propri ritrovamenti?

Solo secondo i termini del tuo programma. L'accordo predefinito conferisce al progetto piena discrezionalità in materia di divulgazione, con un periodo consigliato di 90 giorni dopo il rilascio della patch prima che siano consentiti articoli pubblici. Molti progetti incoraggiano la divulgazione come prova sociale; alcuni richiedono un accordo di riservatezza (NDA) permanente. Entrambe le opzioni sono supportate.