Programa Data Abuse Bounty
Para poder recibir una recompensa, puedes reportar a un operador de apps de terceros que haga un uso indebido de los datos de los usuarios. Este programa no se limita a los investigadores del programa Bug Bounty, sino que aceptamos todos los reportes de uso indebido de datos.
Ten en cuenta que debe tratarse definitivamente de un uso indebido de los datos, no solo de la recopilación de ellos. También debe involucrar a más de 10.000 usuarios y ser un caso que aún no conocÃamos o investigamos activamente. Proporciona el identificador de la app de terceros al enviar un reporte.
Ejemplos del alcance del programa
A continuación, encontrarás algunos ejemplos de problemas que están dentro y fuera del alcance que te servirán de guÃa para tu investigación.
Tipo de problema
Descripción
Alcance
Un sitio web o una app hacen "uso indebido" de los datos de los usuarios recopilados mediante la Graph API
Lo que incluye, por ejemplo, comprar, vender, divulgar, transferir o usar datos de usuarios de Facebook e Instagram de cualquier modo prohibido por las polÃticas o condiciones que regulan Meta o por cualquier ley aplicable.
Por ejemplo, una app utiliza el inicio de sesión de Facebook y experimenta una filtración de datos o tiene una vulnerabilidad que expone los datos del usuario que la app obtuvo de la Graph API.
La recompensa promedio por este tipo de reporte es de 1.600Â USD
Apto
Uso indebido del SDK de terceros
Enlaces profundos maliciosos (es decir, iniciar una app desde otra y que un tercero almacene datos del usuario de Facebook o Instagram sin el consentimiento del desarrollador o del usuario).
Por ejemplo, descubrir a agentes malintencionados que pagan a los desarrolladores para que utilicen SDK maliciosos en sus apps y compartan los datos de los usuarios.
La recompensa promedio por este tipo de reporte es de 37.250Â USD
Apto
Tokens de acceso
Un sitio web o una app que filtra tokens de acceso o los usa de forma indebida para hacerse pasar por un sitio web o una app diferente.
Por ejemplo, se descubre que una app expone públicamente los tokens de acceso de los usuarios a través de un contenedor de almacenamiento abierto.
La recompensa promedio por este tipo de reporte es de 500Â USD
Apto
Malware
Malware o engaño masivo de usuarios para que instalen apps.
No apto
Plugins maliciosos
Sitio web o app que instale plugins maliciosos o ejecute software malicioso
Por ejemplo, plugins o extensiones de navegador maliciosos diseñados para comprometer la seguridad de nuestros productos.
No apto
Extracción
Recopilación de datos de Facebook o Instagram por medios automáticos (solo recopilación sin uso indebido de datos extraÃdos)
No apto
Software que robe tokens de acceso
El software requiere que los usuarios ingresen su token de acceso o roba tokens de acceso cuando se instala.
No apto
Cuentas hackeadas
Este canal es para reportar el uso indebido de datos por parte de apps en Facebook o Instagram, por lo que no podemos proporcionar ayuda en relación a consultas sobre cuentas.
No apto
Otros productos
Casos no relacionados con Facebook o Instagram (por ejemplo, WhatsApp).
No apto
Preguntas frecuentes
¿Cómo funciona?
Etapas por las que pasa el envÃo de un reporte
- Identificación: identificas una app de la plataforma maliciosa que recopila datos y hace un uso indebido de ellos.
- EnvÃo: envÃas un reporte de un posible problema mediante el formulario del programa Data Abuse Bounty.
- Aprobación: aprobamos el envÃo del reporte para una posible investigación.
- Investigación: si consideramos que tu reporte es creÃble, solicitaremos más información y detalles con el propósito de llevar a cabo una investigación exhaustiva.
- Cumplimiento: optaremos por aplicar las medidas de cumplimiento adecuadas, como eliminar la app maliciosa de la plataforma, tomar acciones legales o iniciar una auditorÃa forense de la empresa que está vendiendo o comprando los datos.
- Recompensa: queremos recompensarte por ayudarnos a proteger la información de las personas.
¿Cuál es el objetivo del programa?
Queremos proteger los datos de nuestros usuarios y garantizar que su privacidad no se vea comprometida.
¿Qué estás buscando?
Los casos en los que una app de terceros que actualmente opere o haya operado en Facebook o Instagram haya recopilado datos de los usuarios y, posteriormente, los haya comprado, vendido, divulgado, transferido o utilizado de cualquier modo prohibido por las polÃticas o condiciones que regulan las plataformas de Facebook o Instagram o por cualquier ley aplicable.
¿Qué necesito proporcionar?
Debes proporcionar información sobre: la identidad del operador de la app de terceros aplicable y el nombre de la app; las acciones que realizó el operador y que infringen las polÃticas o condiciones que regulan Facebook e Instagram o que son ilegales de algún otro modo; la naturaleza y el alcance de los datos o credenciales de usuario de Facebook/Instagram que se usaron de forma indebida; pruebas de dicho uso indebido; y cualquier información que tengas sobre el motivo o el propósito que tuvo el operador de la app de terceros para adoptar la conducta indebida.
¿Información sobre el motivo que tuvo el operador de la app de terceros para hacer un uso indebido?
Este programa complementa nuestro programa Meta Bug Bounty, ya que se "rastrean los datos", incluso si la causa principal no es una vulnerabilidad de seguridad en el código de Facebook. Las personas malintencionadas pueden recopilar datos de usuarios de Facebook e Instagram y utilizarlos de forma maliciosa incluso cuando no existe este tipo de vulnerabilidades. Por lo tanto, el programa está pensado para evitar estos abusos.
¿Puedo reportar el uso indebido de los datos del usuario por parte de una app de terceros?
Debes tener conocimiento especÃfico y directo en lo que respecta a la conducta abusiva de Facebook/Instagram que estés reportando.
¿Cuánto dinero puedo ganar?
Los importes de las recompensas se determinan según una variedad de factores, como la calidad y el impacto del informe que envÃes. Los importes de las recompensas quedan a nuestra entera discreción. No hay un lÃmite máximo para las recompensas que se ofrecen en el programa.
¿Cuándo recibo el pago?
Recompensamos los envÃos después de realizar una investigación basada en tu reporte, que nos permita identificar un uso indebido significativo y punible.
¿Cuánto tiempo tardan en procesarse los envÃos de reportes?
En función de los recursos técnicos, jurÃdicos y de organización necesarios, una investigación sobre el uso indebido de datos puede llevar mucho tiempo y variar según el paÃs y el mercado de que se trate. Es habitual que una investigación lleve varios meses o más.
¿Dónde se publicarán las actualizaciones?
Las actualizaciones sobre el programa Data Abuse Bounty se publicarán en https://bugbounty.meta.com/data-abuse.
¿Qué ocurre si reporto un caso que ya se está investigando?
Como parte de las condiciones de nuestro programa, solo recibirá la recompensa la primera persona que nos proporcione información sobre el uso indebido de datos que permita averiguar una conducta significativa y punible.
¿Qué ocurre si quiero reportar más de un caso?
El reporte deberá incluir todas las instancias de uso indebido de datos de las que tenga conocimiento y que se relacionen con una sola app o sitio web de terceros. EnvÃa un reporte distinto por cada app o sitio web de terceros que reportes.
(Última actualización: 15 de julio de 2024)