Rooted
Volver a bug bounties
MO
Programa de divulgación de vulnerabilidades

Moneybox

moneyboxapp.com / canal público de reporte

Full+CVD5 pruebas

Una API, cuatro superficies web y las dos apps móviles. Hay un endpoint de códigos de regalo que ya conocen y es a propósito — reportarlo no paga nada.

Safe harbor
Las pruebas de buena fe dentro del alcance publicado están autorizadas.
Divulgación
Primera respuesta habitualmente en menos de un día.
Intake
Se envía según su política
Reglas de scope

Dentro de alcance

  • api.moneyboxapp.com
  • admin.moneyboxapp.org
  • admin-roundups.moneyboxapp.org
  • sycamore.moneyboxapp.org
  • Android app: com.moneyboxapp
  • iOS app: Moneybox

Fuera de alcance

  • Ingeniería social contra personal o clientes
  • Intrusión física o pruebas en el lugar
  • Denegación de servicio, pruebas de carga o agotar recursos
  • Fuerza bruta de credenciales o password spraying
  • Escaneo automático sin límite de velocidad
  • Acceder a datos de usuarios reales
  • scope.UNLISTED_SUBDOMAINS
Reglas de scope

Qué esperamos de un reporte que sirva

Dentro del scope

Sus propios activos web públicos, lógica de login y sesión, APIs expuestas, límites entre cuentas, exposición de datos sensibles y configuraciones mal hechas con impacto que se pueda reproducir.

Fuera del scope

Ingeniería social, pruebas físicas, spam, denegación de servicio, fuerza bruta, dejar persistencia, malware, extorsión y meterse en datos que no son tuyos.

Calidad del reporte

Poné qué activo está afectado, la severidad, los pasos exactos, el impacto que viste y evidencia que no exponga a nadie. Cuanto más limpia la reproducción, más rápido lo puntuamos.

Verificación

Rooted revisa lo que mandás y puede coordinar con el programa. Los puntos salen recién cuando el hallazgo queda confirmado.