Cómo revelar una gran brecha de seguridad en uno de los sitios web más grandes y ganar dinero legalmente

Un programa de recompensas de errores es un acuerdo ofrecido por muchos sitios web y desarrolladores de software por el cual las personas pueden recibir reconocimiento y compensación por informar errores, especialmente aquellos relacionados con vulnerabilidades y vulnerabilidades. Estos programas permiten a los desarrolladores descubrir y resolver errores antes de que el público en general los conozca, evitando incidentes de abuso generalizado. Los programas de recompensas de errores han sido implementados por Facebook, Yahoo! , Google, Reddit y Square.

En octubre de 2013, Google anunció un cambio importante en su Programa de recompensa de vulnerabilidad. Anteriormente, había sido un programa de recompensas de errores que cubría muchos productos de Google. Las presentaciones que Google haya cumplido con las pautas serían elegibles para recompensas que van desde $ 500 a $ 3133.70.

Del mismo modo, Microsoft y Facebook se asociaron en noviembre de 2013 para patrocinar The Internet Bug Bounty, un programa para ofrecer recompensas por informar de hacks y exploits para una amplia gama de software relacionado con Internet. El software cubierto por el IBB incluye Adobe Flash, Python, Ruby, PHP, Django, Ruby on Rails, Perl, OpenSSL, Nginx, Apache HTTP Server y Phabricator. Además, el programa ofreció recompensas por exploits más amplios que afectan a los sistemas operativos y navegadores web ampliamente utilizados, así como a Internet en general.

Si lo está haciendo por dinero, en el mejor de los casos es malo y, en el peor de los casos, comete fraude / robo, dependiendo de cómo lo use.

La seguridad es responsabilidad de todos, por lo que tiene el deber ético / moral de denunciarlo. Si el propietario del sitio decide darle algo por el problema, esa es su decisión.

Si estuviera en el lugar del propietario del sitio, lo haría, pero esa no es una pregunta legal o ética. Si bien no está infringiendo la ley al retener la información, es simplemente incorrecto hacerlo.

Pero, exigir dinero es probablemente ilegal, y si alguien se aprovecha de ese agujero de seguridad después de que usted lo sepa, es probable que sea un cómplice (al menos a sus ojos).

Piensa en esto: ¿Exigirías dinero solo para decirle a tu vecino que dejaron su puerta abierta? Ciertamente espero que no lo hagas, y la mayoría de las sociedades dicen que tienes el deber moral de decirles sin compensación.

Si el sitio web ofrece un programa de recompensas, siga esa ruta. Otras compañías de seguridad también pueden ofrecer recompensas, pero generalmente por sus propias herramientas. Si el sitio web no tiene un programa de recompensas, puede intentar comunicarse con ellos y solicitar un “honorario del buscador” por revelar la vulnerabilidad, pero muchas empresas se asustan y pueden “dispararle al mensajero”.