Recompensas por errores

Encuentra un fallo de seguridad. Te pagamos por ello.

My AI Fin App guarda conexiones bancarias, presupuestos y deudas de personas reales. Si encuentras una forma de llegar a datos que no son tuyos, quiero enterarme por ti primero, y te pagaré por ello. Esta página explica qué está incluido, qué no, cómo probar sin perjudicar a nadie y qué pasa después de escribirme.

Reportar una vulnerabilidad

Recompensas pagadas

Los reportes válidos y originales se recompensan. El monto depende de la gravedad y de la calidad del reporte.

Puerto seguro

La investigación de buena fe que siga estas reglas está autorizada. No emprenderé acciones contra ti.

Responde una persona

Los reportes llegan a quien construye la app. Espera una primera respuesta en unos pocos días hábiles.

Incluido

Todo lo que un usuario con sesión iniciada puede alcanzar, y lo que hay detrás:

  • La app web en www.myaifin.app, incluido todo lo que está bajo /app.
  • Las funciones edge que la app llama en qvmgeoeigwztyrzayykn.supabase.co/functions/v1/.
  • Las reglas de acceso de la base de datos: leer o cambiar las filas de otro hogar es justo para lo que existe este programa.
  • El conector para asistentes en www.myaifin.app/mcp, sus endpoints OAuth y los tokens de acceso personal.
  • Las apps de iOS y Android.
  • Inicio de sesión, autenticación de dos factores, restablecimiento de contraseña, recuperación de cuenta e invitaciones al hogar.

Lo que más me importa

  • Leer o cambiar los datos financieros de otro usuario o de otro hogar.
  • Tomar el control de una cuenta, o saltarse la autenticación de dos factores.
  • Obtener un token de conexión bancaria, o actuar sobre la conexión bancaria de otra persona.
  • Llamar a una función edge o al conector de asistentes haciéndote pasar por otra persona.
  • Cross-site scripting almacenado, falsificación de peticiones del lado del servidor o ejecución de código en cualquier cosa incluida.

No incluido

Esto no recibe recompensa. Algunos son problemas reales de otra empresa; repórtaselos a ella.

  • La infraestructura de Plaid, Supabase, Vercel, Google o Apple. Repórtalo en sus propios programas.
  • Denegación de servicio, pruebas de carga o cualquier cosa que empeore la app para otras personas.
  • Ingeniería social, phishing o ataques físicos contra usuarios o contra quien trabaja en la app.
  • Resultados de escáneres automáticos sin una prueba de impacto que funcione.
  • Cabeceras de seguridad, atributos de cookies o registros de correo (SPF, DKIM, DMARC) ausentes sin impacto demostrado.
  • Clickjacking en páginas sin acciones sensibles, self-XSS y CSRF de cierre de sesión.
  • Límites de frecuencia en endpoints que no protegen un secreto ni cuestan dinero.
  • Números de versión, trazas de error o librerías desactualizadas sin forma de explotarlas.
  • Cualquier cosa que requiera un teléfono con root o jailbreak, o el dispositivo desbloqueado de otra persona en tus manos.

Reglas

  • Prueba solo con cuentas que tú creaste. Para probar el aislamiento entre hogares, crea dos cuentas gratuitas e intenta pasar de una a la otra.
  • Si ves datos que no son tuyos, detente. No los guardes, no los cambies ni sigas mirando; di en tu reporte lo que viste.
  • No conectes ningún banco que no sea el tuyo, y no desconectes ni alteres las conexiones de otras personas.
  • Mantén bajo el tráfico automatizado. Nada que haga más lenta la app para hogares reales.
  • Una vulnerabilidad por reporte, salvo que varias solo importen juntas.
  • Mantenlo en privado hasta que esté arreglado, o durante 90 días desde que lo reportes, lo que ocurra primero. Podemos acordar otra fecha.
  • Pedir un pago antes de compartir los detalles es extorsión, no investigación, y termina la conversación.

Recompensas

Los montos no se publican. Cada reporte válido se paga según su impacto real, cuánto de ese impacto demostraste y lo claro que es el reporte. Un reporte corto y reproducible de un fallo crítico vale más que uno largo sobre un fallo menor.

Crítica

La mayor recompensa

Leer o cambiar los datos de cualquier hogar, tomar una cuenta sin interacción del usuario, robar tokens de conexión bancaria.

Alta

Recompensa importante

Saltarse la autenticación de dos factores, XSS almacenado en la app, actuar como otro usuario a través de una función edge.

Media

Recompensa

Filtrar datos personales limitados de otro usuario, CSRF en una acción sensible, debilidades en enlaces de invitación o de restablecimiento.

Baja

Crédito, y una recompensa a mi criterio

Problemas con un impacto real pero pequeño, o que requieren condiciones poco probables.

  • El primer reporte de un problema recibe la recompensa. Los duplicados posteriores reciben agradecimiento.
  • Las recompensas se pagan una vez confirmado el problema, por un medio que acordemos.
  • Eres responsable de los impuestos sobre la recompensa. No puedo pagar donde la ley lo prohíba, incluidas personas en listas de sanciones.

Cómo reportar

support@myaifin.app

Escribe a la dirección de abajo con "Security" en el asunto. Incluye:

  • Qué encontraste y qué tan grave te parece.
  • Los pasos para reproducirlo: las URL, las peticiones y las cuentas que usaste (las tuyas).
  • Lo que un atacante podría hacer realmente con ello.
  • Cualquier cosa que hayas visto que no era tuya. Dilo y detente ahí.
  • Cómo quieres que te demos crédito, si es que quieres.

Qué pasa después

  1. 1

    Recibido

    Una respuesta en unos pocos días hábiles confirmando que tengo tu reporte.

  2. 2

    Evaluado

    Lo reproduzco y te digo la gravedad que le asigno, normalmente en dos semanas.

  3. 3

    Arreglado

    Lo arreglo y te aviso, para que puedas comprobar el arreglo si quieres.

  4. 4

    Pagado y acreditado

    Se paga la recompensa y apareces en la lista de agradecimientos de abajo si lo deseas.

Puerto seguro

Si sigues esta página de buena fe, considero tu investigación autorizada. No emprenderé acciones legales contra ti ni te denunciaré a las autoridades por ello, y si un tercero actúa contra ti por una investigación que siguió estas reglas, dejaré claro que estaba autorizada.

Buena fe significa que evitaste dañar a los usuarios, no accediste ni guardaste más datos de los necesarios para mostrar el problema y me diste un plazo razonable para arreglarlo antes de contárselo a nadie. Si dudas de si algo está permitido, pregunta primero.

Agradecimientos

Nadie todavía. El primer nombre aquí podría ser el tuyo.

Este programa se gestiona a mi criterio y puede cambiar o terminar en cualquier momento. Las recompensas se deciden caso por caso. Las pruebas que rompan estas reglas no están cubiertas por el puerto seguro.