Facebook paga a hackers y personas para descubrir vulnerabilidades
La que a día de hoy es la red social más grande de Internet, se ha aliado con los hackers, quienes pueden salir beneficiado con 500 dólares, por cada fallo que encuentren en las aplicaciones y páginas web de Facebook.
Se trata de un programa de recompensas en el que los expertos en vulnerabilidades han de registrarse, y más tarde informar directamente al equipo de seguridad de la corporación.
Si logran encontrar una vulnerabilidad de seguridad en Facebook, la red social les recompensará. Según los responsables del programa, las indemnizaciones finales se otorgan, en función del riesgo, el impacto y otros factores.
Para poder optar a una recompensa, en primer lugar, debes cumplir los siguientes requisitos:
-
Cumplir nuestra Política de divulgación responsable (disponible más arriba).
-
Informar de un fallo de seguridad, es decir, identificar una vulnerabilidad en nuestros servicios o nuestra infraestructura que implique un riesgo para la seguridad o la privacidad. Ten en cuenta que es Facebook quien determina en última instancia el riesgo que supone un problema y que muchos fallos de software no constituyen problemas de seguridad.
-
El informe debe describir un problema que afecte a uno de los productos o servicios incluidos en “Ámbito del programa Bug Bounty” (ver a continuación).
-
Excluimos de manera específica determinados tipos de problemas de seguridad potenciales. Los encontrarás en “Informes no válidos y falsos positivos” (ver a continuación).
-
Envía el informe a través del formulario «Informar de una vulnerabilidad de seguridad» (un problema por informe) y responde a él con cualquier actualización que tengas. No te pongas en contacto con los empleados directamente o a través de otros canales para tratar temas relativos a un informe.
-
Si, de manera involuntaria, causas una infracción de la privacidad o una alteración del servicio (por ejemplo, accedes a datos de cuentas, configuraciones de servicios u otro tipo de información confidencial) mientras investigas un problema, asegúrate de incluirla en el informe.
-
Utiliza cuentas de prueba para investigar los problemas. Si no puedes reproducir un problema con una cuenta de prueba, puedes usar una real (excepto para las pruebas automatizadas). No interactúes con otras cuentas sin consentimiento del propietario (por ejemplo, no realices pruebas con la cuenta de Mark Zuckerberg).
A su vez, nosotros seguiremos estas normas al evaluar los informes recibidos en el marco del programa Bug Bounty:
-
Investigamos todos los informes válidos y respondemos a ellos. No obstante, debido al elevado volumen de informes que recibimos, establecemos prioridades para la evaluación en función del riesgo y otros factores, y puede pasar un tiempo hasta que recibas una respuesta.
-
Determinamos los importes de las recompensas basándonos en diversos factores, incluidos, entre otros, el impacto, la facilidad de explotación y la calidad del informe. En caso de que decidamos pagar una recompensa, el importe mínimo es de 500 USD. Ten en cuenta que puede que los problemas de riesgo extremadamente bajo no opten a ninguna recompensa.
-
Procuramos pagar importes similares para problemas parecidos, pero los importes de las recompensas y los problemas que se consideren que cumplen los requisitos para recibirlas pueden cambiar con el tiempo. Las recompensas anteriores no garantizan necesariamente resultados similares en el futuro.
-
En el caso de informes duplicados, daremos la recompensa a la primera persona que haya informado del problema. Facebook determina los duplicados y puede no compartir los detalles sobre las demás denuncias. La recompensa se paga a una sola persona.
-
Si quieres, puedes donar una recompensa a una organización benéfica reconocida (sujeto a la aprobación de Facebook). En este caso, duplicaremos los importes de las recompensas.
-
Nos reservamos el derecho de publicar los informes (y las actualizaciones de estos).
-
Publicamos una lista de investigadores que han enviado informes de seguridad válidos. Para poder aparecer en la lista es obligatorio haber recibido una recompensa, pero la participación en dicha lista es opcional. Nos reservamos el derecho de limitar o modificar la información que aparece junto a tu nombre en la lista.
-
Verificamos que todas las recompensas cumplan las leyes aplicables, incluidas, entre otras, las restricciones económicas y las sanciones comerciales de EE. UU.
Ámbito del programa Bug Bounty
Para poder optar a una recompensa, infórmanos sobre un fallo de seguridad en Facebook o uno de los siguientes productos o adquisiciones:
-
Instagram
-
Internet.org/Free Basics,
-
Oculus,
-
Onavo,
-
proyectos de código abierto de Facebook (por ejemplo, osquery),
-
WhatsApp.