Publique un programa e indique la recompensa

Usted paga por resultados: una recompensa por cada vulnerabilidad confirmada y nuestra comisión sobre ella. Un informe que no demuestra nada no le cuesta nada.

01Requisitos

Qué necesitamos de usted

Los documentos son lo que distingue un programa de una invitación a atacar el sistema de otra persona.

  • Documentos del propietario

    Para una empresa, un extracto del registro mercantil. Para un empresario individual, un extracto del registro y un documento de identidad. No se aceptan programas de particulares.

  • Facultad para firmar

    El firmante es miembro del órgano de administración de la empresa o tiene un poder de representación.

  • Demostración del control sobre cada activo

    Un registro DNS o un archivo con un código que emitimos nosotros. Cuando eso no es posible, el registro del nombre de dominio o el contrato con el proveedor.

  • Una persona que responda

    Una persona de contacto que decide las recompensas en el plazo de 10 días hábiles desde la recepción del informe y nos comunica cuándo se ha corregido un hallazgo.

  • Un anticipo

    Un pago anticipado no inferior a la recompensa máxima del programa más la comisión. La recompensa y la comisión de cada informe válido se cargan al anticipo, con una factura por cada cargo. Lo que no se ha utilizado se devuelve al cerrar el programa.

02Pasos

De la solicitud al primer informe

  1. Solicitud

    Usted envía el formulario de esta página. Un gestor responde en el plazo de 1 día hábil.

  2. Verificación

    Usted envía los documentos y coloca el código que emitimos en cada dominio del programa.

  3. Programa

    Juntos redactamos el alcance, las exclusiones, la tabla de recompensas y las reglas.

  4. Acuerdo y anticipo

    Usted firma el acuerdo y paga el anticipo contra una factura de anticipo.

  5. Publicación

    El programa se publica o se abre a los investigadores que usted ha aprobado.

  6. Informes

    Examinamos cada informe en el plazo de 5 días hábiles desde su recepción y le transmitimos los confirmados, con la gravedad y los pasos para reproducirlos.

03Costes

Qué paga usted

  • Recompensas

    Por vulnerabilidades confirmadas, dentro de la tabla que usted ha fijado. Ninguna recompensa de un programa es inferior a 50 €.

  • Comisión

    El 20 % de cada recompensa, que se paga además de ella. Se factura junto con la recompensa.

  • Nada más

    La verificación, la publicación, el examen de los informes y los pagos a los investigadores están incluidos.

04Programa

Qué establece un programa

  • Alcance

    Los dominios, las aplicaciones y las interfaces que se pueden probar.

  • Exclusiones

    Qué no se puede probar y qué técnicas están prohibidas.

  • Tabla de recompensas

    La recompensa por un hallazgo de gravedad baja, media, alta y crítica.

  • Reglas

    Las reglas de la plataforma y lo que usted añade a ellas: cuentas de prueba, horarios, límites de carga.

  • Puerto seguro (safe harbour)

    Su compromiso de no emprender acciones contra los investigadores que cumplen las reglas.

  • Visibilidad

    Público, para todos los investigadores registrados, o privado, para los investigadores que usted apruebe.

05Preguntas

Lo que preguntan los propietarios

¿Y si nadie encuentra nada?

Entonces no paga nada. El anticipo se devuelve íntegro al cerrar el programa.

¿Podemos detener el programa?

Sí. Puede suspender o cerrar el programa en cualquier momento comunicándonoslo. Los informes recibidos antes de ese momento se examinan conforme al programa, y usted paga los que sean válidos.

¿Quién ve los informes?

El investigador que redactó el informe, nuestros especialistas que lo examinan y las personas que usted designe. Nadie más.

¿Y si un informe no es una vulnerabilidad?

Lo respondemos nosotros. Usted solo recibe los informes que hemos confirmado.

¿Está el sitio web preparado para un programa?

Si nunca se ha probado, empiece por la comprobación gratuita del sitio web o por una prueba de penetración. Un programa es para lo que queda después de ellas.

06Solicitud

Publicar un programa

  • Respuesta en el plazo de 1 día hábil
  • Solo paga por vulnerabilidades confirmadas
  • Comisión del 20 %, nada más
  • El anticipo no utilizado se devuelve

Publicar un programa de bug bounty

Indique el sitio web o el servicio y las recompensas. Un gestor responde en el plazo de 1 día hábil y le dice qué documentos confirman que el sistema es suyo.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
El programa

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Quién ve el programa

La recompensa por un hallazgo de gravedad baja, no inferior a 50 €.

La recompensa por un hallazgo de gravedad crítica.

Qué se puede probar, qué no y qué deben saber los investigadores. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos