Vulnerabilidades y Recompensas
Pagamos recompensas por vulnerabilidades descubiertas o problemas relacionados con la seguridad. Para recibir el pago, lo siguiente debe ser cierto.
#1 La vulnerabilidad debe ser única
Si recibimos múltiples reportes, el primero en reportar recibirá la recompensa. Podemos pagar, a nuestra discreción, tarifas nominales de notificación secundaria para fomentar futuros descubrimientos.
#2 La vulnerabilidad debe ser reproducible
No pagaremos por ninguna vulnerabilidad que no pueda ser reproducida. No pagaremos recompensas por videos de YouTube que demuestren una vulnerabilidad que no pueda ser reproducida.
#3 Debe tener un escenario de ataque
El ataque debe tener capacidad de distribución a través de nuestros sistemas. Por favor explique la capacidad de distribución. Por ejemplo, aprovechar nuestra API y luego escribir scripts maliciosos no contaría ya que esto no sería diferente a simplemente escribir una página con scripts maliciosos.
| Categoría | Ejemplos | Recompensa |
| Ejecución remota de código | Inyección de comandos, errores de deserialización, escapes de sandbox | $1500 |
| Acceso sin restricciones al sistema de archivos o base de datos | Inyección SQL | $2500 |
| Errores de lógica que filtran o evitan controles de seguridad significativos | Referencia directa a objetos, suplantación remota de usuario | $1500 |
| Vulnerabilidades de seguridad de mapas | Exposición inadecuada de mapas | $500 |
| Ejecutar código en el cliente | Cross-site scripting | $500 |
| Otras vulnerabilidades de seguridad válidas | CSRF, Clickjacking | $200 |
Puntos legales
No podemos emitir recompensas a individuos que estén en listas de sanciones, o que estén en países (por ejemplo, Cuba, Irán, Corea del Norte, Sudán y Siria) en listas de sanciones. Usted es responsable de cualquier implicación fiscal dependiendo de su país de residencia y ciudadanía. Puede haber restricciones adicionales sobre su capacidad para participar dependiendo de su ley local.
Este no es un concurso, sino más bien un programa experimental y discrecional de recompensas. Debe entender que podemos cancelar el programa en cualquier momento y la decisión sobre si pagar o no una recompensa debe ser enteramente a nuestra discreción.
Por supuesto, sus pruebas no deben violar ninguna ley, ni interrumpir o comprometer ningún dato que no sea suyo.
Última actualización