Bug Bounty
Encuentra fallos, recibe recompensas.
Qué estamos buscando
Correo, teléfono o info de servicio de clientes
Cualquier acceso a configuración o datos que no debería ser alcanzable.
Ejecución de código arbitrario
Ejecutar código no autorizado en nuestra infraestructura o paneles.
Acciones críticas en el VPS del cliente
Eliminación, reinstalación o cualquier interacción indebida con servicios y clientes.
y otras formas de acceder a datos de clientes.
Alcance del programa
Entra en el alcance todo lo que afecte a la confidencialidad, integridad o disponibilidad de los datos de nuestros clientes o de nuestros sistemas de producción.
Dentro de alcance
- fusiora.com y todos los subdominios de producción
- Área de cliente (my.fusiora.com) y panel de administración
- APIs públicas (api.fusiora.com) y flujos de identidad / SSO
- Autenticación, autorización y gestión de sesiones
- Aprovisionamiento de VPS / baremetal, facturación y lógica de cuotas
- Infraestructura expuesta a Internet operada por Fusiora
Fuera de alcance
- DoS / DDoS volumétrico, fuerza bruta o pruebas de carga
- Resultados de escáneres automáticos sin prueba de concepto funcional
- Sugerencias de buenas prácticas sin impacto (p. ej. cabeceras ausentes, SPF/DMARC)
- Vulnerabilidades en servicios de terceros que no operamos
Reglas de participación
Ayúdanos a proteger a nuestros clientes siguiendo estas pautas durante tu investigación.
Por favor, hazlo
- Aporta pasos claros para reproducir y una prueba de concepto
- Prueba únicamente contra tus propias cuentas y recursos
- Reporta los problemas en cuanto los descubras
- Limita el acceso a datos al mínimo necesario para demostrar el impacto
- Danos un tiempo razonable para corregir antes de divulgar
Por favor, no lo hagas
- Acceder, modificar o borrar datos de otros usuarios
- Lanzar ataques DoS / DDoS o enviar spam
- Usar escaneo automático que degrade nuestros servicios
- Divulgar públicamente una vulnerabilidad antes de que se corrija
Safe Harbor
Consideramos autorizada la investigación de seguridad realizada de buena fe y conforme a esta política. No emprenderemos acciones legales contra investigadores que cumplan estas reglas. Si tienes dudas sobre si algo está permitido, pregúntanos antes en info@fusiora.com.
Tabla de hallazgos y recompensas
Pago
Los pagos se realizan tras descubrir y verificar la vulnerabilidad, en un plazo de dos días hábiles. La recompensa se acredita en el saldo bonus de tu cuenta Fusiora, del cual se puede retirar hasta el 50 % del importe.
Tarjeta bancaria
Visa, Mastercard y otras tarjetas principales.
Monederos electrónicos
PayPal y otros monederos electrónicos soportados.
Criptomoneda
BTC, USDT (TRC-20) y otras monedas principales.
Transferencia a empresa
Transferencia bancaria a una cuenta de empresa registrada.
Preguntas y respuestas
Si no encuentras respuesta a tu pregunta, escribe al equipo de soporte
Tengo algo que reportar