Rooted
Volver a bug bounties
AA
Programa de divulgación de vulnerabilidades

Aalten

aalten.nl / canal público de reporte

Partial70 pruebas

Superficie pública de aalten.nl: aplicaciones y APIs accesibles desde internet, autenticación y sesión, límites entre cuentas y exposición de datos. Usá cuentas de prueba propias y no toques datos de terceros.

Safe harbor
Hay lenguaje no hostil, pero confirmá el alcance antes de probar.
Divulgación
El plazo puede estar definido en la política o directamente no figurar.
Intake
https://www.aalten.nl/digitale-kwetsbaarheid-melden
Reglas de scope

Dentro de alcance

  • *.aalten.nl
  • aalten.nl

Este programa no publica lista de activos, así que se toma como alcance todo lo que cuelgue del dominio principal. Leé la política antes de tocar nada.

Fuera de alcance

  • Ingeniería social contra personal o clientes
  • Intrusión física o pruebas en el lugar
  • Denegación de servicio, pruebas de carga o agotar recursos
  • Fuerza bruta de credenciales o password spraying
  • Dejar persistencia, backdoors o cuentas plantadas
  • Acceder a datos de usuarios reales
  • Escaneo automático sin límite de velocidad
Reglas de scope

Qué esperamos de un reporte que sirva

Dentro del scope

Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.

Fuera del scope

Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.

Calidad del reporte

Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.

Verificación

Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.