Programa Data Abuse Bounty
Si informas de un uso indebido de datos de usuarios por parte un operador de aplicaciones de terceros, podrás optar a una recompensa. Este programa no se limita a los investigadores de Bug Bounty: todos los informes de uso indebido son bienvenidos.
Ten en cuenta que la situación debe implicar un claro uso indebido de datos de usuarios, no solo que se hayan obtenido dichos datos. Además, debe involucrar a más de 10 000 usuarios y ser un caso que aún no conozcamos ni estemos investigando de forma activa. Cuando envíes tu informe, proporciona el identificador de la aplicación de terceros que corresponda.
Ejemplos del ámbito del programa
A continuación encontrarás algunos ejemplos de casos dentro y fuera del ámbito de aplicación que te servirán de guía para tu investigación.
Tipo de caso
Descripción
Alcance
Un sitio web o una aplicación hace un uso indebido de los datos de usuarios recogidos a través de la API Graph
Esto incluye acciones como comprar, vender, divulgar, transferir o usar datos de usuarios de Facebook o Instagram de cualquier forma que prohíban las políticas o condiciones que rigen Meta o cualquier ley aplicable.
Ejemplo: una aplicación utiliza el inicio de sesión con Facebook y sufre una vulneración de datos o una vulnerabilidad que provoca que se expongan los datos de los usuarios que la aplicación obtuvo mediante la API Graph.
Recompensa media por este tipo de informe: 1600 USD
Dentro del ámbito
Uso indebido de SDK de terceros
Uso malicioso de enlaces profundos para lanzar una aplicación desde otra y almacenar datos de usuario de Facebook o Instagram sin consentimiento del desarrollador o el usuario.
Por ejemplo: descubrir agentes malintencionados que pagan a desarrolladores para que usen SDK maliciosos en sus aplicaciones y compartan datos de usuarios.
Recompensa media por este tipo de informe: 37 250 USD
Dentro del ámbito
Tokens de acceso
Un sitio web o una aplicación filtra tokens de acceso o los usa de forma indebida para hacerse pasar por un sitio web o una aplicación diferente.
Por ejemplo: una aplicación que expone públicamente tokens de acceso de usuarios mediante un contenedor abierto.
Recompensa media por este tipo de informe: 500 USD
Dentro del ámbito
Malware
Malware o engaño masivo a los usuarios para que descarguen aplicaciones.
Fuera del ámbito
Plugins maliciosos
Un sitio web o una aplicación instala plugins maliciosos o ejecuta un software malicioso.
Por ejemplo: extensiones de navegador o plugins maliciosos diseñados para comprometer la seguridad de nuestros productos.
Fuera del ámbito
Extracción de datos
Obtención de datos de Facebook o Instagram mediante medios automatizados sin uso indebido de los datos extraídos.
Fuera del ámbito
Software que roba tokens de acceso
Software que requiere que los usuarios introduzcan su token de acceso, o que roba los tokens de acceso al instalarlo.
Fuera del ámbito
Cuentas hackeadas
Este canal es para informar de usos indebidos de datos de Facebook o Instagram por parte de aplicaciones, por lo que no podemos ayudar con las solicitudes de asistencia para cuentas.
Fuera del ámbito
Otros productos
Casos que no guardan relación con Facebook e Instagram (por ejemplo, WhatsApp).
Fuera del ámbito
Preguntas frecuentes
¿Cómo funciona?
Estas son las fases por las que pasan los informes una vez enviados:
- Identificación: identificas una aplicación maliciosa en una de nuestras plataformas que está recogiendo datos y usándolos de forma indebida.
- Envío: envías un posible problema a través del formulario de Data Abuse Bounty.
- Análisis: analizamos tu informe con vistas a una posible investigación.
- Investigación: si consideramos que tu informe es creíble, solicitaremos más información y detalles para llevar a cabo una investigación exhaustiva.
- Corrección: aplicaremos las medidas correctivas adecuadas, como la suspensión de la aplicación infractora, acciones legales o auditorías forenses in situ de la empresa que está vendiendo o comprando los dato.
- Recompensa: te concedemos una recompensa por ayudarnos a proteger la información de las personas.
¿Cuál es el objetivo de este programa?
Queremos proteger los datos de nuestros usuarios y asegurar que su privacidad no se vea comprometida.
¿Qué tipo de casos se pretende detectar?
Buscamos detectar cualquier situación en la que una aplicación de terceros que opere actualmente o haya operado en Facebook o Instagram haya recopilado datos de usuarios y los haya comprado, vendido, divulgado, transferido o utilizado de un modo que esté prohibido en virtud de las políticas o las condiciones que regulan estas plataformas o de cualquier otra ley aplicable.
¿Qué tengo que proporcionar?
Debes proporcionar información sobre la identidad del operador de la aplicación de terceros y el nombre de la aplicación, las acciones que ha llevado a cabo este operador que infringen las políticas o las condiciones que regulan Facebook e Instagram o que son ilegales de cualquier otro modo, la naturaleza y el alcance de las credenciales o los datos de usuarios de Facebook e Instagram que se han utilizado de forma indebida, y cualquier otra información que tengas en relación con el motivo o propósito por el que el operador de la aplicación de terceros ha incurrido en esta conducta indebida.
¿A qué se hace referencia con “información sobre el motivo por el que el operador de la aplicación de terceros ha incurrido en un uso indebido”?
Este programa es complementario al programa Meta Bug Bounty, porque se centra en seguir la pista de los datos aunque la causa principal no sea una vulnerabilidad de seguridad en el código de Facebook. Algunos agentes malintencionados pueden recopilar datos de usuarios de Facebook e Instagram y usarlos de forma indebida aunque no existan tales vulnerabilidades. Así pues, el programa está pensado para evitar dichos usos malintencionados.
¿Puedo informar de cualquier uso indebido de datos de usuarios por parte de una aplicación de terceros?
Debes tener conocimiento específico y directo sobre la conducta indebida en Facebook o Instagram sobre la que vayas a informar.
¿Cuánto dinero puedo ganar?
Los importes de las recompensas se determinan en función de distintos factores, como la calidad y la repercusión del informe que envíes. Nos reservamos el derecho, según nuestro exclusivo criterio, de decidir el importe de cada recompensa. No existe un límite máximo para las recompensas que se ofrecen en virtud del programa.
¿Cuándo recibiré el pago?
La recompensa se otorga una vez que completamos la investigación en función de si el informe da lugar a la revelación de usos indebidos que sean significativos y punibles.
¿Cuánto tiempo se tarda en procesar los informes una vez enviados?
La investigación de un caso de uso indebido de datos puede tardar bastante, según los esfuerzos técnicos, legales y organizativos que sean necesarios. Esto puede variar en función del país y el mercado en cuestión. Es habitual que una investigación dure varios meses o más.
¿Dónde se publicarán las actualizaciones?
Las actualizaciones relativas al programa Data Abuse Bounty se publicarán en https://bugbounty.meta.com/data-abuse.
¿Qué ocurre si denuncio un caso que ya se está investigando?
Como parte de las condiciones de nuestro programa, la recompensa se otorgará únicamente a la primera persona que denuncie un caso de uso indebido de datos que dé lugar a que descubramos una conducta indebida que sea significativa y punible.
¿Qué tengo que hacer si quiero informar sobre más de un caso?
El informe deberá incluir todas las instancias de uso indebido de datos de las que tengas conocimiento y que se relacionen con una misma aplicación o un mismo sitio web de terceros. Envía un informe independiente por cada aplicación o sitio web de terceros de los que quieras informar.
(Última actualización 15 de julio de 2024)