Programa Data Abuse Bounty

Para poder recibir una recompensa, puedes reportar a un operador de apps de terceros que haga un uso indebido de los datos de los usuarios. Este programa no se limita a los investigadores del programa Bug Bounty, sino que aceptamos todos los reportes de uso indebido de datos.

Ten en cuenta que debe tratarse definitivamente de un uso indebido de los datos, no solo de la recopilación de ellos. También debe involucrar a más de 10.000 usuarios y ser un caso que aún no conocíamos o investigamos activamente. Proporciona el identificador de la app de terceros al enviar un reporte.

Ejemplos del alcance del programa

A continuación, encontrarás algunos ejemplos de problemas que están dentro y fuera del alcance que te servirán de guía para tu investigación.

Tipo de problema
Descripción
Alcance
Un sitio web o una app hacen "uso indebido" de los datos de los usuarios recopilados mediante la Graph API
Lo que incluye, por ejemplo, comprar, vender, divulgar, transferir o usar datos de usuarios de Facebook e Instagram de cualquier modo prohibido por las políticas o condiciones que regulan Meta o por cualquier ley aplicable.

Por ejemplo, una app utiliza el inicio de sesión de Facebook y experimenta una filtración de datos o tiene una vulnerabilidad que expone los datos del usuario que la app obtuvo de la Graph API.

La recompensa promedio por este tipo de reporte es de 1.600 USD
Apto
Uso indebido del SDK de terceros
Enlaces profundos maliciosos (es decir, iniciar una app desde otra y que un tercero almacene datos del usuario de Facebook o Instagram sin el consentimiento del desarrollador o del usuario).

Por ejemplo, descubrir a agentes malintencionados que pagan a los desarrolladores para que utilicen SDK maliciosos en sus apps y compartan los datos de los usuarios.

La recompensa promedio por este tipo de reporte es de 37.250 USD
Apto
Tokens de acceso
Un sitio web o una app que filtra tokens de acceso o los usa de forma indebida para hacerse pasar por un sitio web o una app diferente.

Por ejemplo, se descubre que una app expone públicamente los tokens de acceso de los usuarios a través de un contenedor de almacenamiento abierto.

La recompensa promedio por este tipo de reporte es de 500 USD
Apto
Malware
Malware o engaño masivo de usuarios para que instalen apps.
No apto
Plugins maliciosos
Sitio web o app que instale plugins maliciosos o ejecute software malicioso

Por ejemplo, plugins o extensiones de navegador maliciosos diseñados para comprometer la seguridad de nuestros productos.
No apto
Extracción
Recopilación de datos de Facebook o Instagram por medios automáticos (solo recopilación sin uso indebido de datos extraídos)
No apto
Software que robe tokens de acceso
El software requiere que los usuarios ingresen su token de acceso o roba tokens de acceso cuando se instala.
No apto
Cuentas hackeadas
Este canal es para reportar el uso indebido de datos por parte de apps en Facebook o Instagram, por lo que no podemos proporcionar ayuda en relación a consultas sobre cuentas.
No apto
Otros productos
Casos no relacionados con Facebook o Instagram (por ejemplo, WhatsApp).
No apto

Preguntas frecuentes

Etapas por las que pasa el envío de un reporte
  1. Identificación: identificas una app de la plataforma maliciosa que recopila datos y hace un uso indebido de ellos.
  2. Envío: envías un reporte de un posible problema mediante el formulario del programa Data Abuse Bounty.
  3. Aprobación: aprobamos el envío del reporte para una posible investigación.
  4. Investigación: si consideramos que tu reporte es creíble, solicitaremos más información y detalles con el propósito de llevar a cabo una investigación exhaustiva.
  5. Cumplimiento: optaremos por aplicar las medidas de cumplimiento adecuadas, como eliminar la app maliciosa de la plataforma, tomar acciones legales o iniciar una auditoría forense de la empresa que está vendiendo o comprando los datos.
  6. Recompensa: queremos recompensarte por ayudarnos a proteger la información de las personas.
Queremos proteger los datos de nuestros usuarios y garantizar que su privacidad no se vea comprometida.
Los casos en los que una app de terceros que actualmente opere o haya operado en Facebook o Instagram haya recopilado datos de los usuarios y, posteriormente, los haya comprado, vendido, divulgado, transferido o utilizado de cualquier modo prohibido por las políticas o condiciones que regulan las plataformas de Facebook o Instagram o por cualquier ley aplicable.
Debes proporcionar información sobre: la identidad del operador de la app de terceros aplicable y el nombre de la app; las acciones que realizó el operador y que infringen las políticas o condiciones que regulan Facebook e Instagram o que son ilegales de algún otro modo; la naturaleza y el alcance de los datos o credenciales de usuario de Facebook/Instagram que se usaron de forma indebida; pruebas de dicho uso indebido; y cualquier información que tengas sobre el motivo o el propósito que tuvo el operador de la app de terceros para adoptar la conducta indebida.
Este programa complementa nuestro programa Meta Bug Bounty, ya que se "rastrean los datos", incluso si la causa principal no es una vulnerabilidad de seguridad en el código de Facebook. Las personas malintencionadas pueden recopilar datos de usuarios de Facebook e Instagram y utilizarlos de forma maliciosa incluso cuando no existe este tipo de vulnerabilidades. Por lo tanto, el programa está pensado para evitar estos abusos.
Debes tener conocimiento específico y directo en lo que respecta a la conducta abusiva de Facebook/Instagram que estés reportando.
Los importes de las recompensas se determinan según una variedad de factores, como la calidad y el impacto del informe que envíes. Los importes de las recompensas quedan a nuestra entera discreción. No hay un límite máximo para las recompensas que se ofrecen en el programa.
Recompensamos los envíos después de realizar una investigación basada en tu reporte, que nos permita identificar un uso indebido significativo y punible.
En función de los recursos técnicos, jurídicos y de organización necesarios, una investigación sobre el uso indebido de datos puede llevar mucho tiempo y variar según el país y el mercado de que se trate. Es habitual que una investigación lleve varios meses o más.
Las actualizaciones sobre el programa Data Abuse Bounty se publicarán en https://bugbounty.meta.com/data-abuse.
Como parte de las condiciones de nuestro programa, solo recibirá la recompensa la primera persona que nos proporcione información sobre el uso indebido de datos que permita averiguar una conducta significativa y punible.
El reporte deberá incluir todas las instancias de uso indebido de datos de las que tenga conocimiento y que se relacionen con una sola app o sitio web de terceros. Envía un reporte distinto por cada app o sitio web de terceros que reportes.
(Última actualización: 15 de julio de 2024)