Superbank
superbank.id / canal público de reporte
Dos apps móviles, una API y dos superficies web. Lo que no esté listado queda afuera, incluidos los datos.
Dentro de alcance
- api.super-id.net
- ecosystem-experience.super-id.net
- superbank.id
- Android app: id.co.bankfama.android
- iOS app: Superbank
Fuera de alcance
- Ingeniería social contra personal o clientes
- Intrusión física o pruebas en el lugar
- Denegación de servicio, pruebas de carga o agotar recursos
- Fuerza bruta de credenciales o password spraying
- Escaneo automático sin límite de velocidad
- Acceder a datos de usuarios reales
- scope.ANY_UNLISTED_ASSET
Qué esperamos de un reporte que sirva
Dentro del scope
Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.
Fuera del scope
Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.
Calidad del reporte
Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.
Verificación
Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.