Seguridad de GamsGo
Programa de recompensas por vulnerabilidades de GamsGo
El Programa de recompensas por vulnerabilidades de GamsGo está dirigido a investigadores de seguridad externos que desean contribuir a la protección de los productos y usuarios de GamsGo.
¿Has encontrado una vulnerabilidad con impacto real en la seguridad? Envía un informe siguiendo el alcance del programa y las reglas de pruebas.
Realice las pruebas de forma responsable. No acceda, modifique, descargue ni conserve datos de otras personas más allá de lo estrictamente necesario para demostrar la vulnerabilidad.
01Usuarios y cuentas
Inicio de sesión, autenticación y control de permisos
02Datos y privacidad
Información personal, credenciales y tokens de acceso
03Pagos y transacciones
Pedidos, pagos y seguridad de fondos
04Servicios principales
Funciones de la plataforma y estabilidad del servicio
Recompensas habituales
US$50–US$5,000
Sin límite fijo para vulnerabilidades críticas
Cómo funciona
Programa abierto- 01
Investigación
Lee el alcance del programa y las reglas de pruebas, y prueba solo con cuentas propias o autorizadas.
- 02
Informe
Envía por el formulario de seguridad una descripción clara, completa y reproducible, con pruebas.
- 03
Revisión y recompensa
El equipo de seguridad valida el problema y evalúa la recompensa según impacto, explotabilidad, originalidad y calidad del informe.
Alcance del programa
Antes de enviar
Utilice los siguientes criterios para valorar rápidamente si su hallazgo aporta un valor de seguridad significativo.
Lo que priorizamos
Los informes tienen más probabilidades de recibir una recompensa cuando incluyen:
- Una vulnerabilidad de seguridad previamente desconocida y dentro del alcance del programa
- Un problema reproducible de forma fiable y con una ruta de ataque clara
- Acceso, modificación o eliminación no autorizados de datos de otro usuario
- Omisión de controles de inicio de sesión, verificación o autorización, o toma de control de una cuenta
- Exposición de contraseñas, tokens, información de pago u otros datos sensibles
- Ejecución demostrable de scripts, ejecución de código en el servidor o un riesgo financiero claro
Normalmente no reciben recompensa
Los comentarios útiles que no sean de seguridad pueden enviarse a través del canal de soporte correspondiente:
- Problemas conocidos o duplicados de un informe anterior
- Sistemas, dominios o activos de terceros fuera del alcance
- Resultados de escáneres o teoría sin reproducción
- Falta de configuraciones recomendadas sin impacto probado
- Estilos o textos de páginas o correos sin impacto real
- Pedidos, reembolsos, pagos o soporte que no son de seguridad
Cómo funcionan las recompensas
Evaluación de recompensas
El importe de la recompensa se evalúa según estos cuatro criterios.
Recompensas habitualesUS$50–US$5,000
Vulnerabilidades críticas · sin límite
Impacto real
Usuarios, cuentas, datos, pagos o servicios clave afectados y alcance de la pérdida.
Explotabilidad
Si se reproduce de forma estable, qué condiciones exige y cuánta complejidad o interacción requiere.
Originalidad
Si el fallo era desconocido, está duplicado o ya está en proceso de corrección.
Calidad del informe
Si los pasos, las pruebas, el entorno y el impacto son claros y permiten validar y corregir rápido.
El nombre del fallo, la nota de un escáner o un nivel de riesgo genérico no definen la recompensa: decide el impacto real verificado.
Requisitos del informe
Envíe un informe eficaz
Un informe claro y completo nos ayuda a validar el fallo, medir su impacto y planificar la corrección. Incluye estos seis puntos.
Enviar mediante el Formulario de informes de seguridad de GamsGoAlcance afectado
Producto, dominio, URL, endpoint, flujo de cuenta o función implicada.
Resumen del fallo
Tipo de vulnerabilidad, cómo se manifiesta y qué riesgo de seguridad supone.
Entorno y pasos de reproducción
Dispositivo, navegador, cuenta, requisitos previos, pasos realizados y resultado real.
Evidencias
Capturas, vídeos, peticiones, respuestas, registros o una prueba de concepto segura, sin datos sensibles.
Impacto real
Qué puede lograr un atacante, a quién afecta y en qué condiciones.
Contacto
Tu nombre y un correo activo para el seguimiento de la revisión.
Investigación responsable
Reglas para las pruebas de seguridad
Para proteger a los usuarios y a la plataforma, cumple estas reglas:
- Usa solo cuentas propias o autorizadas
- No obtengas más datos de los necesarios para demostrar el fallo
- Detén la prueba en cuanto accedas a datos sensibles
- Nada de denegación de servicio, pruebas de estrés, escaneos masivos ni fuerza bruta
- Nada de ingeniería social, phishing, spam ni engaños
- No interrumpas el servicio, no afectes a usuarios ni causes pérdidas reales
- Oculta contraseñas, cookies y tokens completos en capturas, peticiones o registros
- No publiques detalles antes de la corrección o de un acuerdo de divulgación
Si no está seguro de que una prueba sea segura o esté incluida en el alcance del programa, deténgala y póngase en contacto con nosotros mediante el Formulario de informes de seguridad.
Preguntas frecuentes
Preguntas frecuentes
No. Solo se evaluarán para recompensa los informes que estén dentro del alcance, sean previamente desconocidos, reproducibles y tengan un impacto demostrable. Los problemas de bajo impacto, los informes duplicados y los hallazgos que no podamos validar normalmente no cumplen los requisitos.
Por lo general, evaluamos el primer informe completo que permita al equipo reproducir el problema y confirmar su causa raíz. Una fecha de envío anterior no garantiza por sí sola la prioridad si el informe no contiene información suficiente.
Sí. Si puede demostrar que sigue existiendo una ruta explotable después de la corrección, o que el nuevo problema tiene una causa raíz y un impacto diferentes, envíelo como un nuevo informe y explique su relación con el problema original.
Informe de la vulnerabilidad de forma privada mediante el canal designado y permita un plazo razonable para investigarla y corregirla. No revele los detalles públicamente antes de que el problema se haya resuelto o ambas partes hayan acordado las condiciones de divulgación.
Una vez confirmado que el informe cumple los requisitos y completadas las medidas de corrección o control del riesgo necesarias, utilizaremos los datos de contacto facilitados para confirmar la recompensa y la información de pago. Los problemas complejos pueden requerir más tiempo para su validación y corrección.
¡Que comience la búsqueda de vulnerabilidades!
Envíe vulnerabilidades con un impacto real en la seguridad y ayúdenos a reforzar la protección de los productos y usuarios de GamsGo.
Enviar un reporte de vulnerabilidad