Acerca del programa
La protección y la seguridad son prioridades absolutas para Pionew Ireland Limited («PIL»), que opera como Webot EU. Para identificar vulnerabilidades de los sistemas y seguir mejorando nuestros servicios, PIL gestiona este programa de recompensas para investigadores de seguridad.
Evaluamos los problemas de seguridad notificados en función de su impacto en los usuarios y los activos. Las recompensas se abonan en USDC una vez aceptada la notificación.
Solo podrán optar a una recompensa las notificaciones que contengan una descripción detallada de la vulnerabilidad y una prueba de concepto completa y funcional. PIL podrá ofrecer una recompensa adicional por un problema grave que pueda tener un impacto extremo en la seguridad.
Para notificar una vulnerabilidad de seguridad, solicitar una recompensa o formular una pregunta sobre este programa, contacte con security@webot.eu.
Alcance
Incluido en el alcance
• *.webot.com
Recompensas
Una vez aceptada la notificación, facilite uno de los siguientes datos para recibir su recompensa:
• Su cuenta de webot.eu
• La dirección de su monedero USDC
Niveles de gravedad e intervalos de recompensa
Las recompensas se evalúan según la gravedad y el impacto. A continuación se indican los intervalos y ejemplos orientativos de problemas admisibles.
| Gravedad | Intervalo de recompensa | Ejemplos de problemas admisibles |
|---|---|---|
| P1 | 1,000 USDC | • Compromiso de la seguridad de los activos de los usuarios • Elusión de aplicaciones o procedimientos en la operativa normal • Acceso remoto a datos esenciales o de autenticación • Generación de claves, cifrado, descifrado, firma o verificación |
| P2 | 500 USDC | • Divulgación de información de alto riesgo • Impacto similar a P1 sujeto a requisitos específicos |
| P3 | 250 USDC | • Divulgación de datos mediante interacción o fraude financiero • Impedimento para responder mediante la web o aplicaciones móviles |
| P4 | 125 USDC | • Defectos de diseño sin impacto en la seguridad de los activos • Denegación de servicio de servicios esenciales de PIL |
Para notificar un problema sin impacto en la seguridad, contacte con el servicio de asistencia de Webot.
Notificaciones que no dan derecho a recompensa
Los siguientes problemas no dan derecho a recompensa:
• Vulnerabilidades teóricas sin una prueba de concepto real
• Defectos de verificación del correo electrónico, caducidad de los enlaces de restablecimiento de contraseña y políticas de complejidad de las contraseñas
• Registros SPF no válidos o ausentes, incluidas configuraciones SPF, DKIM o DMARC incompletas o ausentes
• Clickjacking o rediseño de interfaz con un impacto mínimo en la seguridad
• Enumeración de correos electrónicos o números de móvil, por ejemplo, mediante la función de restablecimiento de contraseña
• Divulgación de información con un impacto mínimo en la seguridad, como trazas de pila, divulgación de rutas, listados de directorios o registros
• Problemas conocidos internamente, recurrentes o ya publicados
• Tabnabbing
• Self-XSS
• Vulnerabilidades que solo afectan a versiones obsoletas de navegadores o plataformas
• Vulnerabilidades relacionadas con el autocompletado de formularios web
• Uso de bibliotecas con vulnerabilidades conocidas sin una prueba de concepto real
• Ausencia de atributos de seguridad en las cookies
• Problemas relacionados con conjuntos de cifrado o versiones de protocolo SSL o TLS no seguros
• Suplantación de contenido
• Problemas relacionados con el control de la caché
• Vulnerabilidades que exponen direcciones IP o dominios internos
• Ausencia de cabeceras de seguridad que no conduce a una explotación directa
• CSRF con un impacto insignificante en la seguridad, como añadir favoritos o suscribirse a funciones no esenciales
• Vulnerabilidades que requieren acceso root o jailbreak
• Vulnerabilidades que requieren acceso físico al dispositivo de un usuario
• Problemas sin impacto en la seguridad, como la imposibilidad de cargar una página web
Términos y condiciones
• PIL se reserva el derecho a adoptar la decisión final sobre el programa de recompensas y podrá suspender o modificar las recompensas o las normas del programa a su discreción.
• Solo se recompensará la primera notificación verificada de una vulnerabilidad relativa a un problema de seguridad concreto. Las notificaciones posteriores del mismo problema o de uno sustancialmente similar no serán recompensadas.
• Por lo general, las notificaciones se revisarán en un plazo aproximado de una a dos semanas. PIL determinará el resultado de cada revisión a su discreción.
• Las recompensas se abonarán en su cuenta de PIL o en la dirección de su monedero dentro de las dos semanas siguientes a la aprobación y verificación de la notificación. Le informaremos por correo electrónico una vez emitida la recompensa.
• Los investigadores de seguridad que lleven a cabo ataques maliciosos contra PIL, o ayuden a otros a hacerlo, no podrán optar a una recompensa.