Normas de pago

La finalidad de estas normas es ayudar a entender las decisiones relativas a los pagos para cada área de interés, así como la metodología que aplicamos a la hora de conceder el pago de las recompensas. Cada norma establece una cantidad máxima para cada categoría de error concreta e indica qué circunstancias pueden derivar en una deducción de dicha cantidad. En términos generales, cuanto más atenuantes sean las circunstancias, más se reducirá la recompensa.

El equipo de clasificación sigue estas normas cuando evalúa los informes que recibe nuestro programa. Sin embargo, al tratarse tan solo de unas pautas, el equipo tiene la potestad de analizar las circunstancias atenuantes y aplicar las deducciones que considere convenientes según cada caso particular.

EJEMPLO DE RECOMPENSAPAGO
Ataques en tiempo de ejecución de TEE: ejecución de código
hasta $300k*
Ataques en tiempo de ejecución de TEE: escalado de privilegios
hasta $300k*
Ataques en tiempo de ejecución de TEE: fugas de datos
hasta $150k*
Escape de máquina virtual
hasta $300k*
Persistencia
hasta $10k*
Descargo de responsabilidad: Los ataques contra el firmware y el hardware están fuera del ámbito de aplicación del programa Meta Bug Bounty, pero colaboraremos contigo para informar a nuestros proveedores.
EJEMPLO DE RECOMPENSAPAGO
Ejecución remota de código
hasta $300k*
Divulgación de memoria o información
hasta $20k*
Denegación de servicio (DoS)
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Adquisición de cuentas
hasta $130k*
Acciones no autorizadas (p. ej., realizar una publicación en nombre de otra persona).
hasta $65k*
Acceso a datos privados
hasta $25k*
EJEMPLO DE RECOMPENSAPAGO
Usurpación de cuentas de Facebook, Instagram u otras cuentas de Meta
hasta $130k*
Usurpación de empresas y páginas
hasta $50k*
EJEMPLO DE RECOMPENSAPAGO
Acceder a contenido de usuario privado
hasta $130k*
Acceder a datos internos y confidenciales de Meta
hasta $30k*
Capacidad de activar acciones privilegiadas o peligrosas y modificar datos confidenciales
hasta $20k*
Contrabando de instrucciones
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Error nativo: ejecución remota de código
hasta $45k*
Error nativo: filtración de información o memoria
hasta $10k*
EJEMPLO DE RECOMPENSAPAGO
SSRF en producción con lectura de respuesta
hasta $40k*
SSRF enmascarada en producción sin lectura de la respuesta
hasta $30k*
Alcanzar extremos arbitrarios en una red empresarial.
hasta $10k*
Alcanzar un número reducido de extremos en una red empresarial
hasta $1k*
Bonificación por demostrar tener control total de la solicitud HTTP
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Capacidad de filtrar PII de distinta índole en nombre de cualquier usuario (correo electrónico, número de teléfono, estado, edad, código postal, género, etc.) usando la audiencia de los anuncios
hasta $30k*
Capacidad de utilizar audiencias fuera de las relaciones compartidas entre empresas
hasta $7.5k*
Identificación de composición de audiencias entre empresas
hasta $5k*
Abuso de expectativas de carácter confidencial de diferentes audiencias
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Poder publicar contenido multimedia como si fueras otra persona y que los seguidores y amigos puedan verlo.
hasta $65k*
Posibilidad de realizar comentarios como otro usuario
hasta $10k*
Capacidad de fijar comentarios como otro usuario
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Crear o usar códigos promocionales sin restricciones
hasta $20k*
Eludir las restricciones de los créditos publicitarios de Meta
hasta $10k*
Identificación de composición de audiencias entre empresas
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Lectura o modificación de más información que la concedida a través de los permisos de la aplicación
hasta $25k*
Deducir en qué aplicaciones ha iniciado sesión un usuario determinado con Facebook
hasta $5k*
Encontrar el identificador de Facebook global de un usuario que inicia sesión en tu aplicación
hasta $1k*
EJEMPLO DE RECOMPENSAPAGO
Bypass de autenticación en dos pasos
hasta $20k*
EJEMPLO DE RECOMPENSAPAGO
Errores que permiten identificar un contacto que coincide con un identificador de usuario conocido
hasta $10k*
Errores que permiten reconocer un identificador de usuario que coincide con un punto de contacto conocido
hasta $7.5k*
Consultas de punto para confirmar si al usuario A le corresponde el punto de contacto X
hasta $5k*
Errores que permiten identificar un punto de contacto, como una dirección de correo electrónico o un número de teléfono, que coincide con el nombre y los apellidos conocidos de un usuario
hasta $3k*
EJEMPLO DE RECOMPENSAPAGO
Las ediciones de vídeo que se realizan en el editor no se aplican ni a la duración del recorte ni al estado de silencio, por lo que el contenido final que se comparte es el mismo que el archivo de vídeo que se ha subido sin editar.
hasta $7.5k*
Las ediciones de vídeo que se realizan en el editor son inexactas por unos segundos al recortar o silenciar el vídeo (es decir, no es un vídeo completo).
hasta $2k*
EJEMPLO DE RECOMPENSAPAGO
Divulgación de administrador de la página
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Identificación
hasta $3k*
Barra de búsqueda
hasta $5k*
Ubicación
hasta $1.5k*
Edad
hasta $1k*
Rol de página
hasta $1.25k*
Filtraciones de menor repercusión
hasta $750*

Preguntas frecuentes sobre pagos generales

Si quieres donar tu recompensa a una organización benéfica reconocida, no hagas clic en el enlace que permite reclamarla. En su lugar, comienza el proceso de donación usando la opción “Donar a una organización benéfica” del menú “Más opciones”. Meta igualará todas las donaciones a organizaciones benéficas. Ten en cuenta que, una vez que comience el proceso de donación, tendrás 45 días naturales para responder a qué organización benéfica reconocida te gustaría que donáramos tu recompensa igualada. En el caso de que no recibamos noticias tuyas, por ejemplo, si nos volvemos a poner en contacto contigo porque no podamos realizar la donación a la organización que hayas propuesto, nos reservaremos el derecho de seleccionar una organización benéfica en tu nombre o de anular el pago de la recompensa por completo, según el criterio exclusivo de Meta.
Los pagos de Bug Bounty que no se reclamen dentro de los 6 meses a partir de la fecha del mensaje de pago serán revocados automáticamente y no se podrán reclamar. Es responsabilidad del investigador reclamar su pago en este periodo de tiempo.
Si has elegido reclamar tu pago a través de Bugcrowd, ponte en contacto con Bugcrowd directamente en support@bugcrowd.com en caso de tener algún problema con el pago o alguna pregunta de asistencia técnica sobre el procesamiento de pagos.
Para obtener más información sobre el programa de recompensas Hacker Plus y las bonificaciones de multiplicador Hacker Plus, accede a https://bugbounty.meta.com/hackerplus/.

Para obtener información detallada y ejemplos sobre cómo se calcula el pago de la bonificación Hacker Plus, consulta el Anexo A de los términos y condiciones detallados en https://bugbounty.meta.com/hackerplus/terms

Si quieres que te añadamos a nuestra página de clasificación, responde al mensaje de la notificación del premio de la recompensa que hayas recibido con el nombre y el sitio web que quieres que utilicemos. Para que podamos hacer público tu nombre en la clasificación, también tendrás que hacer público tu perfil de investigador desde la configuración de investigador.

Preguntas frecuentes sobre los pagos de Bugcrowd

Accede a este artículo para consultar preguntas frecuentes específicas de Bugcrowd relacionadas con pagos e impuestos.
No, Bugcrowd solo procesa los pagos de Bug Bounty para Meta. Si nunca te has registrado con Bugcrowd antes, el perfil que crees para recibir pagos de Meta se mantendrá privado a menos que decidas hacerlo público. Si tu perfil es privado, Bugcrowd solo se pondrá en contacto contigo sobre temas relacionados con el programa Bug Bounty de Meta.