Alcance del programa Meta Bug Bounty
Para recibir una recompensa, puedes reportar un problema de seguridad en una o varias de las tecnologÃas de Meta.
Ten presente que las apps o los sitios web de terceros que no sean propiedad de Meta o que la empresa no controle (por ejemplo, WordPress VIP y Page.ly) no forman parte del alcance del programa, excepto como se describe a continuación. Si no sabes con certeza si la app o el sitio web de un tercero se encuentra dentro del alcance, ponte en contacto con nosotros antes de realizar pruebas. Esto te ayudará a evitar probar involuntariamente una plataforma que esté fuera del alcance.
Ejemplos del alcance del programa
Si no sabes con certeza si un servicio se encuentra dentro del alcance del programa, puedes consultarnos. A continuación, encontrarás algunos ejemplos de apps y sitios web alcanzados y no por el programa que te servirán de guÃa para tu investigación.
Información importante
- Las recompensas por hallazgos impactantes ascienden a 300.000Â USD.
- La pila del tratamiento privado se ejecuta dentro de entornos virtuales seguros diseñados para proteger datos confidenciales.
- Se proporcionan guÃas de configuración y artefactos de prueba validados para ayudar a los investigadores a empezar rápidamente.
- Para obtener más información sobre cómo WhatsApp usa la computación confidencial para proteger los datos de los usuarios, consulta la publicación del blog de ingenierÃa sobre el tratamiento privado de WhatsApp .
Para enviar reportes que están fuera del alcance del programa Bug Bounty, usa uno de estos canales:
- Para reportar problemas con la funcionalidad o el funcionamiento del modelo, visita: github.com/facebookresearch/llama y github.com/facebookresearch/codellama/ .
- Para reportar contenido riesgoso generado por los modelos con el fin de ayudar a mejorar Llama, envÃa la indicación y la respuesta a: developers.facebook.com/llama_output_feedback/ .
- Para reportar infracciones de la PolÃtica de uso aceptable o usos sin licencia de modelos de Llama, visita: llamausereport@meta.com
- Spam o técnicas de ingenierÃa social.
- Ataques por denegación de servicio.
- Inserción de contenido. La publicación de contenido es una de las funciones principales de Facebook, y la inyección de contenido (también denominada "suplantación de contenido" o "inyección de HTML") queda fuera del alcance del programa, a menos que puedas demostrar de forma evidente que supone un riesgo considerable.
- Problemas de seguridad en apps o sitios web de terceros que se integran con las tecnologÃas de Meta (incluida la mayorÃa de las páginas en apps.facebook.com), excepto en circunstancias especÃficas descritas en la sección "Alcance del programa Meta Bug Bounty" (consultar más arriba).
- Ejecución de scripts en dominios de espacio aislado, como fbrell.com o fbsbx.com. El uso de "alert(document.domain)" en la carga útil puede ayudar a verificar si el contexto es realmente *.facebook.com.
- Reportes de bloqueo de apps para celulares que no se puedan reproducir en versiones de sistemas operativos actualizadas ni en dispositivos móviles lanzados en los últimos 2 años calendario.
- Redirecciones abiertas. Las redirecciones realizadas mediante nuestro sistema Linkshim no son redirecciones abiertas.
- Fotos del perfil públicas. La foto de tu perfil siempre es pública (independientemente del tamaño o la resolución).
- Ten en cuenta que la información pública también incluye tu nombre de usuario, identificador, nombre, foto de portada actual, sexo y cualquier contenido que hayas compartido de forma pública (más información)
- EnvÃo de mensajes a cualquier usuario de Facebook (más información)
- Acceso a fotos a través de URL de imágenes sin formato desde nuestra red de entrega de contenido (CDN). Uno de nuestros ingenieros publicó una explicación más detallada (enlace externo).
- Contraseñas que no distinguen entre mayúsculas y minúsculas. Con el fin de evitar problemas para iniciar sesión, aceptamos contraseñas Ãntegramente en mayúsculas o con el primer carácter en mayúscula.
- Falta de atribución en las publicaciones de la página. Por lo general, mostramos a los administradores de la página qué administrador creó una publicación, pero no se trata de un control de seguridad.
- Cumple nuestra PolÃtica de investigación y divulgación responsable, y las disposiciones de puerto seguro (detalladas anteriormente).
- Reporta un problema de seguridad; es decir, identifica una vulnerabilidad en nuestros servicios o infraestructura (consultar el alcance del programa más arriba) que genere un riesgo de seguridad o privacidad. Ten en cuenta que Meta determinará en última instancia cuál es el nivel de riesgo del problema y que muchos errores de software no constituyen problemas de seguridad. Reporta la vulnerabilidad en cuanto la detectes o tan pronto como sea posible.
- Reporta un problema de seguridad en relación con uno de nuestros productos o servicios que se encuentren dentro del alcance del programa (consultar "Alcance del programa Meta Bug Bounty" a continuación). Ciertos tipos de posibles problemas de seguridad están excluidos especÃficamente y se detallan en la sección "Fuera del alcance" y "Falsos positivos" (consultar a continuación).
- EnvÃa tu reporte mediante "Reportar una vulnerabilidad de seguridad" (un problema por reporte) y responde las solicitudes de seguimiento que nuestro equipo pueda hacerte sobre actualizaciones o información adicional. No te pongas en contacto con nuestro equipo directamente ni a través de otros canales para tratar temas relativos a un reporte.
- Tras enviar el formulario, recibirás la confirmación de la recepción del reporte.
- Usa cuentas de prueba al investigar problemas. Si no puedes reproducir un problema con una cuenta de prueba, puedes utilizar una real para la cual tengas autorización (excepto para las pruebas automatizadas). No uses cuentas reales que pertenezcan a otra persona si no tienes su consentimiento explÃcito por escrito (por ejemplo, no realices pruebas con la cuenta de Mark Zuckerberg), ni interactúes con ellas.
- Antes de llevar a cabo cualquier acción que pudiera ser incompatible con las presentes condiciones del servicio o que estas no aborden, ponte en contacto con nosotros y te aclararemos cualquier duda.
- Investigamos y respondemos todos los reportes válidos. Sin embargo, como recibimos una gran cantidad de reportes, les damos prioridad a los que suponen un riesgo o tienen factores agravantes y es posible que tardemos en responderte.
- Determinamos los importes de las recompensas en función de varios factores, como el impacto, la posibilidad de que alguien explote el problema y la calidad del reporte. Si pagamos una recompensa, la cantidad mÃnima es de $500*. Ten en cuenta que los problemas que suponen un riesgo mÃnimo podrÃan no calificar para una recompensa. Cabe la posibilidad de que, a nuestro criterio exclusivo, aunque el problema que hayas detectado suponga un riesgo bajo de forma aislada, te concedamos una recompensa de un valor superior si tu reporte nos ayuda a detectar vulnerabilidades de mayor importancia.
- Por lo general, concedemos recompensas de menor importe cuando se trata de vulnerabilidades dentro del alcance que suponen un riesgo solo a través de versiones antiguas de software no desarrollado por Meta (como un navegador web). De todos modos, este tipo de reportes también se tienen en cuenta.
- Procuramos pagar importes similares por problemas similares, pero los importes y la clasificación de los problemas pueden variar con el tiempo. El hecho de que hayas recibido una recompensa en el pasado no garantiza que recibirás una recompensa similar en el futuro.
- Si se envÃa el mismo reporte de forma duplicada, otorgaremos la recompensa a la primera persona que reportó el error. (Meta determina, según su criterio exclusivo, qué reporte es un duplicado, y no tiene la obligación de compartir detalles sobre otros reportes similares anteriores). Por lo general, la recompensa se paga a una sola persona. Sin embargo, si un reporte posterior que se haya enviado acerca de un problema evaluado anteriormente nos ayuda a detectar una vulnerabilidad que sigue vigente o cuya gravedad sea mayor que la estimada en un primer momento, es posible que concedamos una recompensa al autor de dicho reporte posterior y que analicemos otorgar una recompensa adicional al autor del reporte original.
- Tienes la posibilidad de donar el monto de tu recompensa a una organización benéfica si Meta lo autoriza. De hecho, duplicamos el importe de las recompensas que se donan de esa manera.
- Nos reservamos el derecho de publicar reportes (y las actualizaciones correspondientes).
- Publicamos una lista de investigadores que enviaron reportes de seguridad válidos. Para poder aparecer en la lista es obligatorio haber recibido una recompensa, pero figurar en ella es opcional. Nos reservamos el derecho de limitar o modificar la información que se muestra junto a tu nombre en la lista.
- Verificamos que todas las recompensas estén permitidas por las leyes pertinentes, entre otras, las sanciones comerciales y restricciones económicas de los EE. UU.
- Meta puede compartir información de los reportes, como niveles de gravedad, importes de pago y, si nos das tu consentimiento, el ID de investigador con Bugcrowd y HackerOne para procesar el pago de las recompensas.
Podemos conservar las comunicaciones sobre problemas de seguridad que reportes durante el tiempo que consideremos necesario en el marco de este programa y podemos cancelarlo o modificarlo en cualquier momento.
Las personas aptas que envÃen un reporte válido a Meta que derive en un pago de acuerdo con estas Condiciones serán inscriptas automáticamente en el programa de recompensas Hacker Plus para tener la oportunidad de conseguir el estado de liga dentro del programa y recibir recompensas, sujeto a verificación y conforme a la liga para la cual sean aptas. No es necesario realizar una compra para participar en este programa. Hacer una compra no aumentará las posibilidades de recibir una recompensa. La participación en este programa no es válida en los casos que prohÃba la ley. Todas las recompensas y la participación se rigen por nuestras Condiciones de Hacker Plus completas, que se pueden encontrar aquÃ: https://bugbounty.meta.com/hackerplus/terms. Es posible que Meta ofrezca funciones que permitan a los participantes mostrar de forma pública determinada información sobre su participación en este programa en un perfil de investigador, como información del perfil, la liga alcanzada y las insignias, puntos y puntuación correspondientes, la relación señal/ruido y otras estadÃsticas. Si decides compartir tu información a través de esta función, estos datos serán públicos, y otras personas, incluidas las que no tienen una cuenta de Facebook, podrán usarlos o compartirlos con terceros.
La vulnerabilidad se detecta de una de estas dos maneras:
- Al consultar datos de forma pasiva enviados a tu dispositivo o desde este mientras usas la app o el sitio web. No puedes manipular ninguna solicitud que se envÃe desde tu dispositivo a la app o el sitio web, ni interferir de otro modo en el funcionamiento normal de estos en relación con la investigación en la que se basa tu reporte. Por ejemplo, quedan estrictamente fuera del alcance del programa las vulnerabilidades relacionadas con SQLi, XSS, redireccionamiento abierto u omisión de permisos (como IDOR).
- O bien:
- A través de cualquier otra actividad autorizada por el tercero responsable de la app o el sitio web, por ejemplo, en virtud de las condiciones de divulgación de vulnerabilidades o del programa Meta Bug Bounty de dicho tercero. Las Condiciones del programa Meta Bug Bounty no te otorgan autorización alguna para que pruebes una app o un sitio web controlado por terceros. Solo debes compartir detalles sobre una posible vulnerabilidad si asà lo permite la polÃtica o un programa aplicable del tercero en cuestión. Tu reporte debe incluir un enlace a las condiciones de divulgación de vulnerabilidades o del programa Meta Bug Bounty del tercero, o a cualquier autorización otorgada por el tercero para que lleves a cabo las acciones necesarias para tu reporte.
La vulnerabilidad debe suponer una amenaza potencial para la seguridad de los datos de los usuarios o los sistemas de Meta (por ejemplo, la divulgación de un token de acceso).
La posible compensación por reportar una vulnerabilidad que afecte a una app o un sitio web de terceros, asà como decidir su importe, se realizará según nuestro criterio exclusivo. Entre los factores que afectan la toma de decisiones relativa a la concesión de recompensas, se incluyen nuestra capacidad de verificar las vulnerabilidades y garantizar su corrección; el número de usuarios de Facebook que puedan verse afectados (las recompensas suelen concederse si esta cifra supera las 200.000 personas); y el grado de incidencia que dicha vulnerabilidad pueda tener en los datos de usuarios o los sistemas de Meta en caso de no corregirse. Recibir una recompensa a través del programa Meta Bug Bounty de un tercero no implica que no se te pueda otorgar una recompensa mediante nuestro programa Meta Bug Bounty si cumples con las presentes condiciones.
A continuación, detallamos los principales motivos por los que cerramos reportes como no válidos (informativos/no aplicables):
- El reporte no describe un problema de seguridad, sino que describe un error de software general. Muchos errores de software no son problemas de seguridad cuando no representan un riesgo de seguridad o privacidad.
- El reporte describe la falta de una función o una sugerencia de mejora de función.
- El problema reportado está fuera del alcance de nuestro programa Bug Bounty. Si reportaste un problema que no afecta a los productos de Meta o que está fuera del control de Meta, no será elegible para nuestro programa Bug Bounty. Por ejemplo, un problema de seguridad en Android OS puede afectar a los usuarios de Facebook que usan Android, pero no podemos tomar medidas sobre ese problema porque Android no pertenece a Meta.
- La situación que se describe en el reporte es una situación de ingenierÃa social o un ataque de spam. Estamos al tanto de los riesgos que generan estos ataques y hacemos todo lo posible para monitorearlos y evitarlos, pero no se encuentran dentro del alcance de nuestro programa Bug Bounty.
- El problema reportado no aplica para una recompensa monetaria.