Programa de recompensas por vulnerabilidades

Acerca del programa

La protección y la seguridad son prioridades absolutas para Pionew Ireland Limited («PIL»), que opera como Webot EU. Para identificar vulnerabilidades de los sistemas y seguir mejorando nuestros servicios, PIL gestiona este programa de recompensas para investigadores de seguridad.

Evaluamos los problemas de seguridad notificados en función de su impacto en los usuarios y los activos. Las recompensas se abonan en USDC una vez aceptada la notificación.

Solo podrán optar a una recompensa las notificaciones que contengan una descripción detallada de la vulnerabilidad y una prueba de concepto completa y funcional. PIL podrá ofrecer una recompensa adicional por un problema grave que pueda tener un impacto extremo en la seguridad.

Para notificar una vulnerabilidad de seguridad, solicitar una recompensa o formular una pregunta sobre este programa, contacte con security@webot.eu.

Alcance

Incluido en el alcance

• *.webot.com

Recompensas

Una vez aceptada la notificación, facilite uno de los siguientes datos para recibir su recompensa:

• Su cuenta de webot.eu

• La dirección de su monedero USDC

Niveles de gravedad e intervalos de recompensa

Las recompensas se evalúan según la gravedad y el impacto. A continuación se indican los intervalos y ejemplos orientativos de problemas admisibles.

GravedadIntervalo de recompensaEjemplos de problemas admisibles
P11,000 USDC• Compromiso de la seguridad de los activos de los usuarios
• Elusión de aplicaciones o procedimientos en la operativa normal
• Acceso remoto a datos esenciales o de autenticación
• Generación de claves, cifrado, descifrado, firma o verificación
P2500 USDC• Divulgación de información de alto riesgo
• Impacto similar a P1 sujeto a requisitos específicos
P3250 USDC• Divulgación de datos mediante interacción o fraude financiero
• Impedimento para responder mediante la web o aplicaciones móviles
P4125 USDC• Defectos de diseño sin impacto en la seguridad de los activos
• Denegación de servicio de servicios esenciales de PIL

Para notificar un problema sin impacto en la seguridad, contacte con el servicio de asistencia de Webot.

Notificaciones que no dan derecho a recompensa

Los siguientes problemas no dan derecho a recompensa:

• Vulnerabilidades teóricas sin una prueba de concepto real

• Defectos de verificación del correo electrónico, caducidad de los enlaces de restablecimiento de contraseña y políticas de complejidad de las contraseñas

• Registros SPF no válidos o ausentes, incluidas configuraciones SPF, DKIM o DMARC incompletas o ausentes

• Clickjacking o rediseño de interfaz con un impacto mínimo en la seguridad

• Enumeración de correos electrónicos o números de móvil, por ejemplo, mediante la función de restablecimiento de contraseña

• Divulgación de información con un impacto mínimo en la seguridad, como trazas de pila, divulgación de rutas, listados de directorios o registros

• Problemas conocidos internamente, recurrentes o ya publicados

• Tabnabbing

• Self-XSS

• Vulnerabilidades que solo afectan a versiones obsoletas de navegadores o plataformas

• Vulnerabilidades relacionadas con el autocompletado de formularios web

• Uso de bibliotecas con vulnerabilidades conocidas sin una prueba de concepto real

• Ausencia de atributos de seguridad en las cookies

• Problemas relacionados con conjuntos de cifrado o versiones de protocolo SSL o TLS no seguros

• Suplantación de contenido

• Problemas relacionados con el control de la caché

• Vulnerabilidades que exponen direcciones IP o dominios internos

• Ausencia de cabeceras de seguridad que no conduce a una explotación directa

• CSRF con un impacto insignificante en la seguridad, como añadir favoritos o suscribirse a funciones no esenciales

• Vulnerabilidades que requieren acceso root o jailbreak

• Vulnerabilidades que requieren acceso físico al dispositivo de un usuario

• Problemas sin impacto en la seguridad, como la imposibilidad de cargar una página web

Términos y condiciones

• PIL se reserva el derecho a adoptar la decisión final sobre el programa de recompensas y podrá suspender o modificar las recompensas o las normas del programa a su discreción.

• Solo se recompensará la primera notificación verificada de una vulnerabilidad relativa a un problema de seguridad concreto. Las notificaciones posteriores del mismo problema o de uno sustancialmente similar no serán recompensadas.

• Por lo general, las notificaciones se revisarán en un plazo aproximado de una a dos semanas. PIL determinará el resultado de cada revisión a su discreción.

• Las recompensas se abonarán en su cuenta de PIL o en la dirección de su monedero dentro de las dos semanas siguientes a la aprobación y verificación de la notificación. Le informaremos por correo electrónico una vez emitida la recompensa.

• Los investigadores de seguridad que lleven a cabo ataques maliciosos contra PIL, o ayuden a otros a hacerlo, no podrán optar a una recompensa.