Rooted
Volver a bug bounties
A2
Programa de divulgación de vulnerabilidades

A2x

a2x.io / canal público de reporte

Partial68 pruebas

Superficie pública de a2x.io: aplicaciones y APIs accesibles desde internet, autenticación y sesión, límites entre cuentas y exposición de datos. Usá cuentas de prueba propias y no toques datos de terceros.

Safe harbor
Hay lenguaje no hostil, pero confirmá el alcance antes de probar.
Divulgación
El plazo puede estar definido en la política o directamente no figurar.
Intake
security@a2x.io
Reglas de scope

Dentro de alcance

  • *.a2x.io
  • a2x.io

Este programa no publica lista de activos, así que se toma como alcance todo lo que cuelgue del dominio principal. Leé la política antes de tocar nada.

Fuera de alcance

  • Ingeniería social contra personal o clientes
  • Intrusión física o pruebas en el lugar
  • Denegación de servicio, pruebas de carga o agotar recursos
  • Fuerza bruta de credenciales o password spraying
  • Dejar persistencia, backdoors o cuentas plantadas
  • Acceder a datos de usuarios reales
  • Escaneo automático sin límite de velocidad
Reglas de scope

Qué esperamos de un reporte que sirva

Dentro del scope

Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.

Fuera del scope

Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.

Calidad del reporte

Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.

Verificación

Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.