Alcance del programa Meta Bug Bounty

Para recibir una recompensa, puedes reportar un problema de seguridad en una o varias de las tecnologías de Meta.

Ten presente que las apps o los sitios web de terceros que no sean propiedad de Meta o que la empresa no controle (por ejemplo, WordPress VIP y Page.ly) no forman parte del alcance del programa, excepto como se describe a continuación. Si no sabes con certeza si la app o el sitio web de un tercero se encuentra dentro del alcance, ponte en contacto con nosotros antes de realizar pruebas. Esto te ayudará a evitar probar involuntariamente una plataforma que esté fuera del alcance.

Ejemplos del alcance del programa

Si no sabes con certeza si un servicio se encuentra dentro del alcance del programa, puedes consultarnos. A continuación, encontrarás algunos ejemplos de apps y sitios web alcanzados y no por el programa que te servirán de guía para tu investigación.

Plataforma
Elegible
No elegible
Facebook
Sitios web:
facebook.com, fb.com, fb.me, thefacebook.com, m.facebook.com
Apps:
Facebook, Facebook Lite, Meta Business Suite, administrador de anuncios de Meta
Sitios web:
fbsbx.com, investor.fb.com, accountkit.com
Apps:
Facebook para Blackberry, Facebook para Windows
WhatsApp
Sitios web:
blog.whatsapp.com, translate.whatsapp.com, web.whatsapp.com, whatsapp.net, www.whatsapp.com
Apps:
WhatsApp, WhatsApp Business
Pilas de tecnología:
Tratamiento privado
Sitios web:
alpha.whatsapp.com, media.whatsapp.com
Instagram
Sitios web:
instagram.com, threads.com
Apps:
Instagram, Threads, Instagram Lite, Boomerang, Hyperlapse, Layout
Messenger
Sitios web:
messenger.com
Apps:
Messenger, Messenger Kids
Meta AI
Sitios web:
meta.ai
Meta Quest
Sitios web:
meta.com/quest/, oculus.com
Hardware:
Todo el hardware propio
Software:
Apps propias para computadoras y celulares
Sitios web:
communityforums.atmeta.com
Lentes inteligentes Ray-Ban Meta
Hardware:
Todo el hardware propio
Software:
Software del dispositivo, firmware
Apps:
App para celulares Meta View
Hardware, software y servicios no propios de Meta, como ray-ban.com
Meta
Sitios web:
meta.com
Free Basics
Sitios web:
freebasics.com
Apps:
Free Basics
Otras asociaciones o adquisiciones
Sitios web:
mapillary.com
Apps:
Mapillary
Sitios web:
daytum.com, drop.io, face.com, friendfeed.com, monoidics.com, opencompute.org, spaceport.io
Workplace
Sitios web:
workplace.com
Apps:
Workplace, Work Chat
Estudios de videojuegos
Sitios web:
getsupernatural.com
Apps:
Supernatural: Unreal Fitness
Manus
Sitios web:
manus.im, monica.im, aichat4search.com
Apps:
Manus AI

Información importante

El acceso es solo por invitación para validar la seguridad del entorno de ejecución confiable de Meta. Obtén más información sobre el tratamiento privado .

  • Las recompensas por hallazgos impactantes ascienden a 300.000 USD.
  • La pila del tratamiento privado se ejecuta dentro de entornos virtuales seguros diseñados para proteger datos confidenciales.
  • Se proporcionan guías de configuración y artefactos de prueba validados para ayudar a los investigadores a empezar rápidamente.
  • Para obtener más información sobre cómo WhatsApp usa la computación confidencial para proteger los datos de los usuarios, consulta la publicación del blog de ingeniería sobre el tratamiento privado de WhatsApp .

El programa Bug Bounty busca reportes que demuestren problemas de seguridad o privacidad integrales en relación con los macromodelos lingüísticos de Meta, lo que incluye filtraciones o extracciones de datos de entrenamiento mediante tácticas como inversión de modelos o ataques de extracción.

Para enviar reportes que están fuera del alcance del programa Bug Bounty, usa uno de estos canales:

  • Spam o técnicas de ingeniería social.
  • Ataques por denegación de servicio.
  • Inserción de contenido. La publicación de contenido es una de las funciones principales de Facebook, y la inyección de contenido (también denominada "suplantación de contenido" o "inyección de HTML") queda fuera del alcance del programa, a menos que puedas demostrar de forma evidente que supone un riesgo considerable.
  • Problemas de seguridad en apps o sitios web de terceros que se integran con las tecnologías de Meta (incluida la mayoría de las páginas en apps.facebook.com), excepto en circunstancias específicas descritas en la sección "Alcance del programa Meta Bug Bounty" (consultar más arriba).
  • Ejecución de scripts en dominios de espacio aislado, como fbrell.com o fbsbx.com. El uso de "alert(document.domain)" en la carga útil puede ayudar a verificar si el contexto es realmente *.facebook.com.
  • Reportes de bloqueo de apps para celulares que no se puedan reproducir en versiones de sistemas operativos actualizadas ni en dispositivos móviles lanzados en los últimos 2 años calendario.
  • Redirecciones abiertas. Las redirecciones realizadas mediante nuestro sistema Linkshim no son redirecciones abiertas.
  • Fotos del perfil públicas. La foto de tu perfil siempre es pública (independientemente del tamaño o la resolución).
  • Ten en cuenta que la información pública también incluye tu nombre de usuario, identificador, nombre, foto de portada actual, sexo y cualquier contenido que hayas compartido de forma pública (más información)
  • Envío de mensajes a cualquier usuario de Facebook (más información)
  • Acceso a fotos a través de URL de imágenes sin formato desde nuestra red de entrega de contenido (CDN). Uno de nuestros ingenieros publicó una explicación más detallada (enlace externo).
  • Contraseñas que no distinguen entre mayúsculas y minúsculas. Con el fin de evitar problemas para iniciar sesión, aceptamos contraseñas íntegramente en mayúsculas o con el primer carácter en mayúscula.
  • Falta de atribución en las publicaciones de la página. Por lo general, mostramos a los administradores de la página qué administrador creó una publicación, pero no se trata de un control de seguridad.
Reconocemos y recompensamos a los investigadores de seguridad que nos ayudan a proteger a las personas al reportar las vulnerabilidades que detectan en nuestros productos y servicios. Sin embargo, queda a discreción de Meta decidir si se otorga una recompensa monetaria por los reportes, según el riesgo, el impacto, el número de usuarios vulnerables y otros factores. Para recibir una recompensa, debes cumplir con los siguientes requisitos:

  • Cumple nuestra Política de investigación y divulgación responsable, y las disposiciones de puerto seguro (detalladas anteriormente).
  • Reporta un problema de seguridad; es decir, identifica una vulnerabilidad en nuestros servicios o infraestructura (consultar el alcance del programa más arriba) que genere un riesgo de seguridad o privacidad. Ten en cuenta que Meta determinará en última instancia cuál es el nivel de riesgo del problema y que muchos errores de software no constituyen problemas de seguridad. Reporta la vulnerabilidad en cuanto la detectes o tan pronto como sea posible.
  • Reporta un problema de seguridad en relación con uno de nuestros productos o servicios que se encuentren dentro del alcance del programa (consultar "Alcance del programa Meta Bug Bounty" a continuación). Ciertos tipos de posibles problemas de seguridad están excluidos específicamente y se detallan en la sección "Fuera del alcance" y "Falsos positivos" (consultar a continuación).
  • Envía tu reporte mediante "Reportar una vulnerabilidad de seguridad" (un problema por reporte) y responde las solicitudes de seguimiento que nuestro equipo pueda hacerte sobre actualizaciones o información adicional. No te pongas en contacto con nuestro equipo directamente ni a través de otros canales para tratar temas relativos a un reporte.
    • Tras enviar el formulario, recibirás la confirmación de la recepción del reporte.
  • Usa cuentas de prueba al investigar problemas. Si no puedes reproducir un problema con una cuenta de prueba, puedes utilizar una real para la cual tengas autorización (excepto para las pruebas automatizadas). No uses cuentas reales que pertenezcan a otra persona si no tienes su consentimiento explícito por escrito (por ejemplo, no realices pruebas con la cuenta de Mark Zuckerberg), ni interactúes con ellas.
  • Antes de llevar a cabo cualquier acción que pudiera ser incompatible con las presentes condiciones del servicio o que estas no aborden, ponte en contacto con nosotros y te aclararemos cualquier duda.

Por nuestra parte, seguimos estas normas cuando evaluamos los reportes como parte del programa Meta Bug Bounty:

  • Investigamos y respondemos todos los reportes válidos. Sin embargo, como recibimos una gran cantidad de reportes, les damos prioridad a los que suponen un riesgo o tienen factores agravantes y es posible que tardemos en responderte.
  • Determinamos los importes de las recompensas en función de varios factores, como el impacto, la posibilidad de que alguien explote el problema y la calidad del reporte. Si pagamos una recompensa, la cantidad mínima es de $500*. Ten en cuenta que los problemas que suponen un riesgo mínimo podrían no calificar para una recompensa. Cabe la posibilidad de que, a nuestro criterio exclusivo, aunque el problema que hayas detectado suponga un riesgo bajo de forma aislada, te concedamos una recompensa de un valor superior si tu reporte nos ayuda a detectar vulnerabilidades de mayor importancia.
  • Por lo general, concedemos recompensas de menor importe cuando se trata de vulnerabilidades dentro del alcance que suponen un riesgo solo a través de versiones antiguas de software no desarrollado por Meta (como un navegador web). De todos modos, este tipo de reportes también se tienen en cuenta.
  • Procuramos pagar importes similares por problemas similares, pero los importes y la clasificación de los problemas pueden variar con el tiempo. El hecho de que hayas recibido una recompensa en el pasado no garantiza que recibirás una recompensa similar en el futuro.
  • Si se envía el mismo reporte de forma duplicada, otorgaremos la recompensa a la primera persona que reportó el error. (Meta determina, según su criterio exclusivo, qué reporte es un duplicado, y no tiene la obligación de compartir detalles sobre otros reportes similares anteriores). Por lo general, la recompensa se paga a una sola persona. Sin embargo, si un reporte posterior que se haya enviado acerca de un problema evaluado anteriormente nos ayuda a detectar una vulnerabilidad que sigue vigente o cuya gravedad sea mayor que la estimada en un primer momento, es posible que concedamos una recompensa al autor de dicho reporte posterior y que analicemos otorgar una recompensa adicional al autor del reporte original.
  • Tienes la posibilidad de donar el monto de tu recompensa a una organización benéfica si Meta lo autoriza. De hecho, duplicamos el importe de las recompensas que se donan de esa manera.
  • Nos reservamos el derecho de publicar reportes (y las actualizaciones correspondientes).
  • Publicamos una lista de investigadores que enviaron reportes de seguridad válidos. Para poder aparecer en la lista es obligatorio haber recibido una recompensa, pero figurar en ella es opcional. Nos reservamos el derecho de limitar o modificar la información que se muestra junto a tu nombre en la lista.
  • Verificamos que todas las recompensas estén permitidas por las leyes pertinentes, entre otras, las sanciones comerciales y restricciones económicas de los EE. UU.
  • Meta puede compartir información de los reportes, como niveles de gravedad, importes de pago y, si nos das tu consentimiento, el ID de investigador con Bugcrowd y HackerOne para procesar el pago de las recompensas.

Podemos conservar las comunicaciones sobre problemas de seguridad que reportes durante el tiempo que consideremos necesario en el marco de este programa y podemos cancelarlo o modificarlo en cualquier momento.

Las personas aptas que envíen un reporte válido a Meta que derive en un pago de acuerdo con estas Condiciones serán inscriptas automáticamente en el programa de recompensas Hacker Plus para tener la oportunidad de conseguir el estado de liga dentro del programa y recibir recompensas, sujeto a verificación y conforme a la liga para la cual sean aptas. No es necesario realizar una compra para participar en este programa. Hacer una compra no aumentará las posibilidades de recibir una recompensa. La participación en este programa no es válida en los casos que prohíba la ley. Todas las recompensas y la participación se rigen por nuestras Condiciones de Hacker Plus completas, que se pueden encontrar aquí: https://bugbounty.meta.com/hackerplus/terms. Es posible que Meta ofrezca funciones que permitan a los participantes mostrar de forma pública determinada información sobre su participación en este programa en un perfil de investigador, como información del perfil, la liga alcanzada y las insignias, puntos y puntuación correspondientes, la relación señal/ruido y otras estadísticas. Si decides compartir tu información a través de esta función, estos datos serán públicos, y otras personas, incluidas las que no tienen una cuenta de Facebook, podrán usarlos o compartirlos con terceros.

Las vulnerabilidades en apps o sitios web de terceros que se integran con las tecnologías de Meta (incluida la mayoría de las páginas de apps.facebook.com) se incluyen en el alcance del programa únicamente si se dan las condiciones siguientes:

La vulnerabilidad se detecta de una de estas dos maneras:

  • Al consultar datos de forma pasiva enviados a tu dispositivo o desde este mientras usas la app o el sitio web. No puedes manipular ninguna solicitud que se envíe desde tu dispositivo a la app o el sitio web, ni interferir de otro modo en el funcionamiento normal de estos en relación con la investigación en la que se basa tu reporte. Por ejemplo, quedan estrictamente fuera del alcance del programa las vulnerabilidades relacionadas con SQLi, XSS, redireccionamiento abierto u omisión de permisos (como IDOR).
  • O bien:
  • A través de cualquier otra actividad autorizada por el tercero responsable de la app o el sitio web, por ejemplo, en virtud de las condiciones de divulgación de vulnerabilidades o del programa Meta Bug Bounty de dicho tercero. Las Condiciones del programa Meta Bug Bounty no te otorgan autorización alguna para que pruebes una app o un sitio web controlado por terceros. Solo debes compartir detalles sobre una posible vulnerabilidad si así lo permite la política o un programa aplicable del tercero en cuestión. Tu reporte debe incluir un enlace a las condiciones de divulgación de vulnerabilidades o del programa Meta Bug Bounty del tercero, o a cualquier autorización otorgada por el tercero para que lleves a cabo las acciones necesarias para tu reporte.

La vulnerabilidad debe suponer una amenaza potencial para la seguridad de los datos de los usuarios o los sistemas de Meta (por ejemplo, la divulgación de un token de acceso).

La posible compensación por reportar una vulnerabilidad que afecte a una app o un sitio web de terceros, así como decidir su importe, se realizará según nuestro criterio exclusivo. Entre los factores que afectan la toma de decisiones relativa a la concesión de recompensas, se incluyen nuestra capacidad de verificar las vulnerabilidades y garantizar su corrección; el número de usuarios de Facebook que puedan verse afectados (las recompensas suelen concederse si esta cifra supera las 200.000 personas); y el grado de incidencia que dicha vulnerabilidad pueda tener en los datos de usuarios o los sistemas de Meta en caso de no corregirse. Recibir una recompensa a través del programa Meta Bug Bounty de un tercero no implica que no se te pueda otorgar una recompensa mediante nuestro programa Meta Bug Bounty si cumples con las presentes condiciones.

A continuación, detallamos los principales motivos por los que cerramos reportes como no válidos (informativos/no aplicables):

  • El reporte no describe un problema de seguridad, sino que describe un error de software general. Muchos errores de software no son problemas de seguridad cuando no representan un riesgo de seguridad o privacidad.
  • El reporte describe la falta de una función o una sugerencia de mejora de función.
  • El problema reportado está fuera del alcance de nuestro programa Bug Bounty. Si reportaste un problema que no afecta a los productos de Meta o que está fuera del control de Meta, no será elegible para nuestro programa Bug Bounty. Por ejemplo, un problema de seguridad en Android OS puede afectar a los usuarios de Facebook que usan Android, pero no podemos tomar medidas sobre ese problema porque Android no pertenece a Meta.
  • La situación que se describe en el reporte es una situación de ingeniería social o un ataque de spam. Estamos al tanto de los riesgos que generan estos ataques y hacemos todo lo posible para monitorearlos y evitarlos, pero no se encuentran dentro del alcance de nuestro programa Bug Bounty.
  • El problema reportado no aplica para una recompensa monetaria.