Rooted
Volver a bug bounties
A3
Programa de divulgación de vulnerabilidades

A3Security

a3security.org / canal público de reporte

Basic45 pruebas

Superficie pública de a3security.org: aplicaciones y APIs accesibles desde internet, autenticación y sesión, límites entre cuentas y exposición de datos. Usá cuentas de prueba propias y no toques datos de terceros.

Safe harbor
Hay un canal publicado, pero el texto legal y de alcance es escaso.
Divulgación
No está garantizado. Leé la política antes de arrancar.
Intake
mail@a3security.org
Reglas de scope

Dentro de alcance

  • *.a3security.org
  • a3security.org

Este programa no publica lista de activos, así que se toma como alcance todo lo que cuelgue del dominio principal. Leé la política antes de tocar nada.

Fuera de alcance

  • Ingeniería social contra personal o clientes
  • Intrusión física o pruebas en el lugar
  • Denegación de servicio, pruebas de carga o agotar recursos
  • Fuerza bruta de credenciales o password spraying
  • Dejar persistencia, backdoors o cuentas plantadas
  • Acceder a datos de usuarios reales
  • Escaneo automático sin límite de velocidad
Reglas de scope

Qué esperamos de un reporte que sirva

Dentro del scope

Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.

Fuera del scope

Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.

Calidad del reporte

Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.

Verificación

Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.