Rooted
Volver a bug bounties
AA
Programa de divulgación de vulnerabilidades

Aardbodem

debasteinijmegen.nl / canal público de reporte

Basic45 pruebas

Superficie pública de debasteinijmegen.nl: aplicaciones y APIs accesibles desde internet, autenticación y sesión, límites entre cuentas y exposición de datos. Usá cuentas de prueba propias y no toques datos de terceros.

Safe harbor
Hay un canal publicado, pero el texto legal y de alcance es escaso.
Divulgación
No está garantizado. Leé la política antes de arrancar.
Intake
john.pulles@aardbodem.nl
Reglas de scope

Dentro de alcance

  • *.debasteinijmegen.nl
  • debasteinijmegen.nl

Este programa no publica lista de activos, así que se toma como alcance todo lo que cuelgue del dominio principal. Leé la política antes de tocar nada.

Fuera de alcance

  • Ingeniería social contra personal o clientes
  • Intrusión física o pruebas en el lugar
  • Denegación de servicio, pruebas de carga o agotar recursos
  • Fuerza bruta de credenciales o password spraying
  • Dejar persistencia, backdoors o cuentas plantadas
  • Acceder a datos de usuarios reales
  • Escaneo automático sin límite de velocidad
Reglas de scope

Qué esperamos de un reporte que sirva

Dentro del scope

Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.

Fuera del scope

Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.

Calidad del reporte

Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.

Verificación

Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.