TPP
Programa de recompensas

Informar de una vulnerabilidad

Si encuentras un fallo de seguridad en un sistema que operamos, cuéntanoslo. Leemos cada informe de buena fe. La recompensa la decidimos nosotros y solo la pagamos después de confirmar el fallo.

Recursos para developers

Recompensas

Las cifras son un máximo, no una oferta. Fijamos el importe después de reproducir el fallo. Pagamos el primer informe válido. Podemos pagar menos, o nada, si el impacto es limitado, el informe está incompleto o ya lo conocíamos.

  • Crítica

    Hasta 3.000 €

    Ejecución remota de código, o un fallo que expone datos de otros clientes sin sus credenciales.

  • Alta

    Hasta 1.000 €

    Acceso a datos de otro cliente con la sesión iniciada, o un salto a administrador.

  • Media

    Hasta 500 €

    Cross-site scripting o cross-site request forgery sobre una acción que modifica datos, cuando el impacto es realista.

  • Baja

    Hasta 100 €

    Una fuga pequeña de información o una redirección abierta, cuando puedes mostrar el impacto.

Los avisos sin impacto demostrado — cabeceras ausentes, salida de un escáner, comentarios de buenas prácticas — son bienvenidos y no se pagan. Pagamos en euros o en USDT, después de aceptar el informe, normalmente en 30 días.

Qué puedes probar

Solo sistemas que operamos nosotros, y solo con una cuenta tuya. Si una prueba fuera a exponer o modificar datos de otra persona, para y describe lo que ya has visto.

  • El sitio público, www.thepowerplugin.com.
  • La aplicación de operaciones en app.thepowerplugin.com, con tu propia cuenta.
  • La API de premios, la tienda alojada y el endpoint MCP en hosts que operamos, incluido el entorno de pruebas documentado.

Cómo probar

  • Llega solo hasta donde haga falta para mostrar el impacto.
  • No degrades el servicio. Nada de denegación de servicio, saturación ni adivinación de contraseñas.
  • No hagas phishing a empleados, clientes o proveedores, ni intentes un acceso físico.
  • No accedas, cambies ni descargues datos que no sean tuyos. Con tu propia cuenta basta para demostrar un fallo.
  • Espera 90 días desde el informe antes de publicar nada, salvo que acordemos un plazo menor.
  • Un fallo por informe.

Fuera de alcance

  • Denegación de servicio y escaneo automático que cargue el servicio.
  • Ingeniería social y ataques físicos.
  • Terceros que no operamos: pagos, envío de email, páginas de estado del hosting. Comunícaselo a ese proveedor.
  • Cabeceras ausentes, flags de cookies o registros de autenticación de email, sin un impacto que funcione.
  • Self-XSS, clickjacking en una página sin una acción sensible, y CSRF de cierre de sesión.
  • Cualquier cosa que necesite credenciales robadas, o un acceso que no te hayamos dado.

Qué pasa después

  1. 01

    Confirmamos un informe completo en 5 días laborables.

  2. 02

    Intentamos decirte si entra en el programa en 10 días laborables.

  3. 03

    Te mencionamos por tu nombre solo si lo pides. Espera 90 días antes de publicar nada.

Buena fe

Si sigues esta política, no emprenderemos acciones legales por tu investigación. Esto no autoriza a atacar sistemas que no operamos, ni a seguir probando cuando el impacto ya está claro. Los informes que rompen estas reglas quedan fuera del programa.

Informar de un fallo

Cuéntanos qué está afectado y qué podría hacer alguien. No incluyas datos personales de otras personas ni contraseñas.

Reportes conocidos

Fallos que hemos confirmado. Nombramos a quien los encontró y, si hubo recompensa, el importe. No contamos cómo funcionaban.

  • 23 sept 2026 · Alta

    Credenciales expuestas en un sistema heredado

    Gracias a Mateo y Antonio.

    1.000 €

  • 30 ago 2026 · Baja

    Validación del tipo de archivo al subir imágenes

    Gracias a Adrian.

Programa de recompensas de seguridad | TPP