Informar de una vulnerabilidad
Si encuentras un fallo de seguridad en un sistema que operamos, cuéntanoslo. Leemos cada informe de buena fe. La recompensa la decidimos nosotros y solo la pagamos después de confirmar el fallo.
Recursos para developersRecompensas
Las cifras son un máximo, no una oferta. Fijamos el importe después de reproducir el fallo. Pagamos el primer informe válido. Podemos pagar menos, o nada, si el impacto es limitado, el informe está incompleto o ya lo conocíamos.
Crítica
Hasta 3.000 €
Ejecución remota de código, o un fallo que expone datos de otros clientes sin sus credenciales.
Hasta 3.000 €
Alta
Hasta 1.000 €
Acceso a datos de otro cliente con la sesión iniciada, o un salto a administrador.
Hasta 1.000 €
Media
Hasta 500 €
Cross-site scripting o cross-site request forgery sobre una acción que modifica datos, cuando el impacto es realista.
Hasta 500 €
Baja
Hasta 100 €
Una fuga pequeña de información o una redirección abierta, cuando puedes mostrar el impacto.
Hasta 100 €
Los avisos sin impacto demostrado — cabeceras ausentes, salida de un escáner, comentarios de buenas prácticas — son bienvenidos y no se pagan. Pagamos en euros o en USDT, después de aceptar el informe, normalmente en 30 días.
Qué puedes probar
Solo sistemas que operamos nosotros, y solo con una cuenta tuya. Si una prueba fuera a exponer o modificar datos de otra persona, para y describe lo que ya has visto.
- El sitio público, www.thepowerplugin.com.
- La aplicación de operaciones en app.thepowerplugin.com, con tu propia cuenta.
- La API de premios, la tienda alojada y el endpoint MCP en hosts que operamos, incluido el entorno de pruebas documentado.
Cómo probar
- Llega solo hasta donde haga falta para mostrar el impacto.
- No degrades el servicio. Nada de denegación de servicio, saturación ni adivinación de contraseñas.
- No hagas phishing a empleados, clientes o proveedores, ni intentes un acceso físico.
- No accedas, cambies ni descargues datos que no sean tuyos. Con tu propia cuenta basta para demostrar un fallo.
- Espera 90 días desde el informe antes de publicar nada, salvo que acordemos un plazo menor.
- Un fallo por informe.
Fuera de alcance
- Denegación de servicio y escaneo automático que cargue el servicio.
- Ingeniería social y ataques físicos.
- Terceros que no operamos: pagos, envío de email, páginas de estado del hosting. Comunícaselo a ese proveedor.
- Cabeceras ausentes, flags de cookies o registros de autenticación de email, sin un impacto que funcione.
- Self-XSS, clickjacking en una página sin una acción sensible, y CSRF de cierre de sesión.
- Cualquier cosa que necesite credenciales robadas, o un acceso que no te hayamos dado.
Qué pasa después
- 01
Confirmamos un informe completo en 5 días laborables.
- 02
Intentamos decirte si entra en el programa en 10 días laborables.
- 03
Te mencionamos por tu nombre solo si lo pides. Espera 90 días antes de publicar nada.
Buena fe
Si sigues esta política, no emprenderemos acciones legales por tu investigación. Esto no autoriza a atacar sistemas que no operamos, ni a seguir probando cuando el impacto ya está claro. Los informes que rompen estas reglas quedan fuera del programa.
Reportes conocidos
Fallos que hemos confirmado. Nombramos a quien los encontró y, si hubo recompensa, el importe. No contamos cómo funcionaban.
23 sept 2026 · Alta
Credenciales expuestas en un sistema heredado
Gracias a Mateo y Antonio.
1.000 €
30 ago 2026 · Baja
Validación del tipo de archivo al subir imágenes
Gracias a Adrian.
