Ámbito del programa Bug Bounty

Para optar a una recompensa, puedes informar sobre un error de seguridad en una o varias de las tecnologías de Meta.

Ten presente que las aplicaciones o los sitios web de terceros que no sean propiedad de Meta o que esta no controle (por ejemplo, WordPress VIP o Page.ly), no forman parte del ámbito del programa, a excepción de como se describe a continuación. Si no sabes con certeza si la aplicación o el sitio web de un tercero entran en el programa, ponte en contacto con nosotros antes de realizar pruebas. Así evitarás trabajar sin darte cuenta en una plataforma que no forma parte del programa.

Ejemplos del ámbito del programa

Si no tienes claro si un servicio forma parte del programa, no dudes en preguntarnos. A continuación encontrarás ejemplos de aplicaciones y sitios web que entran en el programa o quedan fuera de este que te servirán de referencia para tus investigaciones.

Servicio
Válido
No válido
Facebook
Sitios web:
facebook.com, fb.com, fb.me, thefacebook.com, m.facebook.com
Aplicaciones:
Facebook, Facebook Lite, Meta Business Suite, Administrador de anuncios de Meta
Sitios web:
fbsbx.com, investor.fb.com, accountkit.com
Aplicaciones:
Facebook para Blackberry, Facebook para Windows
WhatsApp
Sitios web:
blog.whatsapp.com, translate.whatsapp.com, web.whatsapp.com, whatsapp.net, www.whatsapp.com
Aplicaciones:
WhatsApp, WhatsApp Business
Pilas de tecnología:
tratamiento privado
Sitios web:
alpha.whatsapp.com, media.whatsapp.com
Instagram
Sitios web:
instagram.com, threads.com
Aplicaciones:
Instagram, Threads, Instagram Lite, Boomerang, Hyperlapse, Layout
Messenger
Sitios web:
messenger.com
Aplicaciones:
Messenger, Messenger Kids
Meta AI
Sitios web:
meta.ai
Meta Quest
Sitios web:
meta.com/quest/, oculus.com
Hardware:
Todo el hardware propio
Software:
Aplicaciones para PC y móviles propias
Sitios web:
communityforums.atmeta.com
Gafas inteligentes Ray-Ban Meta
Hardware:
Todo el hardware propio
Software:
Software y firmware del dispositivo
Aplicaciones:
Aplicación para móviles Meta View
Hardware, software y servicios que no son de Meta, como ray-ban.com
Meta
Sitios web:
meta.com
Free Basics
Sitio web:
freebasics.com
Aplicaciones:
Free Basics
Otras colaboraciones o adquisiciones
Sitios web:
mapillary.com
Aplicaciones:
Mapillary
Sitios web:
daytum.com, drop.io, face.com, friendfeed.com, monoidics.com, opencompute.org, spaceport.io
Workplace
Sitios web:
workplace.com
Aplicaciones:
Workplace, Work Chat
Estudios de videojuegos
Sitios web:
getsupernatural.com
Aplicaciones:
Supernatural: Unreal Fitness
Manus
Sitios web:
manus.im, monica.im, aichat4search.com
Aplicaciones:
Manus AI

Información importante

El acceso solo se puede obtener mediante invitación. Para validar la seguridad del entorno de ejecución de confianza de Meta, obtén más información sobre el tratamiento privado .

  • Las recompensas por conclusiones significativas pueden alcanzar los 300 000 USD.
  • La pila de tratamiento privado se ejecuta en entornos virtuales seguros diseñados para proteger los datos confidenciales.
  • Se proporcionan guías de configuración y artefactos de prueba verificados para ayudar a los investigadores a empezar rápidamente.
  • Obtén más información sobre cómo WhatsApp usa la computación confidencial para proteger los datos de los usuarios en la procesándose publicación del blog de ingeniería sobre el tratamiento privado de WhatsApp .

El programa Bug Bounty se ha creado para recibir informes que prueben la existencia de problemas de seguridad o privacidad integrales relacionados con los macromodelos lingüísticos de Meta, por ejemplo, filtraciones o extracciones de datos de entrenamiento mediante tácticas como la inversión de modelos o ataques de extracción.

Para enviar informes sobre algo no perteneciente al ámbito del programa Bug Bounty, usa uno de estos canales:

  • Spam o técnicas de ingeniería social.
  • Ataques por denegación de servicio.
  • Inserción de contenido. La publicación de contenido es una de las funciones principales de Facebook; la inserción de contenido (también denominada “suplantación de contenido” o “inserción de HTML”) no entra dentro del ámbito de aplicación, a menos que puedas demostrar de forma evidente que supone un riesgo considerable.
  • Los problemas de seguridad en aplicaciones o sitios web de terceros que se integran con las tecnologías de Meta (incluidas la mayoría de las páginas de apps.facebook.com), excepto los que se produzcan en los casos concretos que se describen en “Ámbito del programa Meta Bug Bounty” (véase más arriba).
  • Ejecución de scripts en dominios en entornos aislados (como fbrell.com o fbsbx.com). El uso de “alert(document.domain)” en la carga útil puede ayudar a verificar si el contexto es realmente *.facebook.com.
  • Informes de errores de aplicaciones móviles que no se pueden reproducir en versiones actualizadas de sistemas operativos o en dispositivos móviles lanzados durante los dos últimos años naturales.
  • Redirecciones abiertas. Las redirecciones realizadas mediante nuestro sistema Linkshim no son redirecciones abiertas.
  • Fotos de perfil públicas. Tu foto del perfil siempre es pública (con independencia del tamaño o la resolución).
  • Ten en cuenta que la información pública también incluye tu nombre de usuario, identificador, nombre, foto de portada actual, género y cualquier contenido que hayas compartido de forma pública (más información)
  • Envío de mensajes a cualquier usuario de Facebook (más información)
  • Acceso a fotos a través de URL de imágenes sin tratar de nuestra red de entrega de contenido (CDN). Uno de nuestros ingenieros ha publicado una explicación más detallada (enlace externo).
  • Contraseñas que no distinguen entre mayúsculas y minúsculas. Con el fin de evitar problemas al iniciar sesión, aceptamos contraseñas íntegramente en mayúsculas o con el primer carácter en mayúscula.
  • Falta de atribución en las publicaciones de páginas. Por lo general, mostramos a los administradores de la página quién ha creado una publicación, pero no se trata de un control de seguridad.
Reconocemos y recompensamos a los investigadores de seguridad que informan de las vulnerabilidades que detectan en nuestros productos y servicios para ayudarnos a proteger a las personas. Las recompensas económicas por tales informes se otorgan según el criterio exclusivo de Meta, en función del riesgo, el impacto, la cantidad de usuarios vulnerables y otros factores. Estos son los requisitos que deben cumplirse para optar a una recompensa:

  • Cumplir nuestra Política de investigación y divulgación responsable y las disposiciones de puerto seguro (consultar más arriba).
  • Informar de un fallo de seguridad. Es decir, identificar una vulnerabilidad en nuestros servicios o nuestra infraestructura (véase el ámbito del programa más arriba) que implique un riesgo para la seguridad o la privacidad. Ten en cuenta que es Meta quien determina en última instancia el riesgo que supone un problema y que muchos fallos de software no constituyen problemas de seguridad. Informar de la vulnerabilidad en cuanto la detectes o tan pronto como sea posible.
  • Notificar un fallo de seguridad relativo a uno de nuestros productos o servicios incluidos en el ámbito del programa (véase “Ámbito del programa Meta Bug Bounty” más abajo). Algunos problemas de seguridad potenciales quedan excluidos de forma específica. Puedes consultar la lista en Problemas excluidos y Falsos positivos (consultar más abajo).
  • Envía el informe mediante la opción Informar de una vulnerabilidad de seguridad (un problema por informe) y responder a las solicitudes posteriores de información que nuestro equipo pueda hacerte. No te pongas en contacto con nuestro equipo directamente o a través de otros canales para tratar temas relativos a un informe.
    • Te confirmaremos que hemos recibido el informe una vez que lo envíes.
  • Usar cuentas de prueba al investigar problemas. Si no puedes reproducir un problema con una cuenta de prueba, puedes utilizar una real para la cual tengas autorización (excepto para las pruebas automatizadas). No emplees cuentas reales que pertenezcan a otra persona sin su consentimiento explícito por escrito (por ejemplo, no realices pruebas con la cuenta de Mark Zuckerberg), ni interactúes con ellas.
  • Antes de llevar a cabo cualquier acción que pudiera ser incompatible con las presentes condiciones del servicio o que estas no recojan, contacta con nosotros y te aclararemos cualquier duda.

Estas son las normas que aplicamos al evaluar los informes del programa Meta Bug Bounty:

  • Analizamos y respondemos a todos los informes válidos. No obstante, debido al elevado volumen de informes que recibimos, establecemos prioridades para su evaluación en función del riesgo y otros factores, y puede pasar un tiempo antes de que recibas una respuesta.
  • Determinamos los importes de las recompensas basándonos en diversos factores, incluidos, entre otros, la repercusión, la facilidad de explotación y la calidad del informe. En caso de que decidamos conceder una recompensa, el importe mínimo es de $500*. Ten en cuenta que los problemas de riesgo extremadamente bajo podrían no optar a ninguna recompensa. Cabe la posibilidad de que, aunque el problema que hayas detectado suponga un riesgo bajo, te concedamos, a nuestra entera discreción, una recompensa de un valor superior si tu informe nos ayuda a detectar vulnerabilidades de mayor importancia.
  • Por lo general, concedemos recompensas de menor cuantía cuando se trata de vulnerabilidades que suponen un riesgo solo a través de versiones antiguas de software no desarrollado por Meta, como un navegador web. Aun así, este tipo de informes también se tienen en cuenta.
  • Procuramos pagar importes similares en el caso de problemas parecidos, pero los importes de las recompensas y los problemas considerados aptos pueden cambiar con el tiempo. El hecho de haber concedido recompensas con anterioridad por un problema determinado no garantiza necesariamente que ocurra lo mismo en el futuro.
  • En el caso de los informes duplicados, otorgaremos la recompensa a la primera persona que haya informado del problema. Es Meta quien, según su criterio exclusivo, determina qué informe es un duplicado. Además, no tiene la obligación de compartir detalles sobre otros informes similares anteriores. Por lo general, la recompensa se paga a una sola persona. No obstante, si un informe posterior que se haya enviado acerca de un problema evaluado anteriormente nos ayuda a detectar una vulnerabilidad que sigue vigente o cuya gravedad sea mayor de lo estimado en un primer momento, es posible que concedamos una recompensa al autor este segundo informe y que nos planteemos otorgar una adicional al autor del informe original.
  • Tienes la posibilidad de donar el importe de tu recompensa a una organización benéfica reconocida siempre que cuentes con el consentimiento de Meta. De hecho, duplicamos la cuantía de las recompensas que se donan a este tipo de organizaciones.
  • Nos reservamos el derecho de publicar los informes (y las actualizaciones de estos).
  • Publicamos una lista de investigadores que han enviado informes de seguridad válidos. Para poder aparecer en la lista es obligatorio haber recibido una recompensa, pero figurar en ella es opcional. Nos reservamos el derecho de limitar o modificar la información que aparece junto a tu nombre en la lista.
  • Verificamos que todas las recompensas cumplan la legislación aplicable, incluidas, entre otras, las restricciones económicas y las sanciones comerciales de EE. UU.
  • Con el fin de procesar los pagos de las recompensas, Meta puede compartir con Bugcrowd y HackerOne datos de los informes, como los niveles de gravedad, el importe de los pagos y, en caso de que el analista dé su consentimiento, su identificador.

Podemos retener cualquier comunicación sobre los problemas de seguridad de los que informes durante el tiempo que consideremos necesario para este programa, que podemos cancelar o modificar en cualquier momento.

Las personas que cumplan los requisitos y envíen un informe válido a Meta que resulte en un pago conforme a estas Condiciones serán inscritas automáticamente en nuestro programa de recompensas Hacker Plus. Esto les dará la oportunidad de conseguir un puesto en la liga dentro del programa y recibir recompensas (sujeto a verificación y conforme a la liga para la cual sean aptas). No es necesario realizar ninguna compra para participar en este programa. Hacerlo no aumentará las posibilidades de recibir una recompensa. La participación en este programa es nula donde esté prohibida por ley. Todas las recompensas y la participación están sujetas a la totalidad de nuestros Términos y condiciones de Hacker Plus, que pueden consultarse aquí: https://bugbounty.meta.com/hackerplus/terms. Es posible que Meta ofrezca funciones que permitan a los participantes mostrar de forma pública determinada información sobre su participación en este programa en un perfil de investigador, como información del perfil, la liga alcanzada e insignias, puntos, clasificación, relación señal-ruido y otras estadísticas relacionadas. Si decides compartir tu información mediante esta función, los datos serán públicos, por lo que otras personas, incluidas aquellas que no tienen una cuenta de Facebook, podrán usarlos o compartirlos con terceros.

Las posibles vulnerabilidades en aplicaciones o sitios web de terceros que se integran con las tecnologías de Meta (incluidas la mayoría de las páginas de apps.facebook.com) forman parte del programa únicamente si se dan las condiciones siguientes:

Si la vulnerabilidad se detecta de una de estas dos maneras:

  • Al consultar datos de forma pasiva enviados a tu dispositivo o desde este mientras usas la aplicación o el sitio web. No puedes manipular ninguna solicitud que se envíe desde tu dispositivo a la aplicación o el sitio web, ni interferir de ningún otro modo en el funcionamiento normal de estos en relación con la investigación en la que se basa tu informe. Por ejemplo, quedan fuera del ámbito del programa las vulnerabilidades relacionadas con SQLi, XSS, el redireccionamiento abierto y la omisión de permisos (como IDOR).
  • O
  • A raíz de cualquier otra actividad autorizada por el tercero responsable de la aplicación o el sitio web (por ejemplo, de conformidad con las condiciones de la divulgación de vulnerabilidades de dicho tercero o de su programa Meta Bug Bounty). Las condiciones del programa Meta Bug Bounty no te otorgan autorización alguna para que pruebes una aplicación o un sitio web controlado por terceros. Te rogamos que solo compartas detalles sobre una posible vulnerabilidad si así lo permite la política o programa aplicable del tercero en cuestión. Tu informe debe incluir un enlace a la divulgación de vulnerabilidades del tercero o a su programa Meta Bug Bounty, o bien a cualquier documento en el que figure su autorización para que lleves a cabo las acciones necesarias a fin de poder elaborar tu informe.

La vulnerabilidad debe suponer una amenaza potencial para la seguridad de los datos de los usuarios o los sistemas de Meta, como la divulgación de identificadores de acceso.

La decisión sobre una posible compensación por informar de una vulnerabilidad que afecte a una aplicación o un sitio web de terceros, así como su cuantía, se tomará a nuestra entera discreción. Entre los factores que afectan a la toma de decisiones relativa a la concesión de recompensas se incluyen nuestra capacidad de verificar las vulnerabilidades y garantizar su corrección; el número de usuarios de Facebook que puedan verse afectados (las recompensas suelen concederse si esta cifra supera los 200 000 usuarios); así como el grado de incidencia que dicha vulnerabilidad pueda tener en los datos de usuarios o los sistemas de Meta en caso de no corregirse. Recibir una compensación a través del programa Meta Bug Bounty de un tercero no implica que no se te pueda otorgar otra mediante el programa Meta Bug Bounty, siempre y cuando te atengas a estas condiciones.

A continuación detallamos los principales motivos por los que cerramos informes como no válidos (informativos/no aplicables):

  • El informe no describe un problema de seguridad, sino que describe un error de software general. Muchos errores de software no son problemas de seguridad si no representan un riesgo de seguridad o privacidad.
  • El informe describe la ausencia de una función o una sugerencia de mejora de función.
  • El problema del que se informa está fuera del ámbito de nuestro programa Bug Bounty. Si informas de un problema que no afecta a los productos de Meta o que está fuera del control de Meta, no cumple los requisitos de nuestro programa Bug Bounty. Por ejemplo, un problema de seguridad en Android OS podría afectar a los usuarios de Facebook que usan Android, pero no podemos hacer nada al respecto porque Android no pertenece a Meta.
  • La situación que se describe en el informe es una situación de ingeniería social o un ataque de spam. Estamos al tanto de los riesgos que generan estos ataques y hacemos todo lo posible para monitorizarlos y prevenirlos, pero no forman parte de nuestro programa Bug Bounty.
  • El problema del que se informa no reúne los requisitos mínimos para que se otorgue una recompensa.