Kobana
Programa Bug Bounty

Política White Hat

Valoramos a los investigadores de seguridad que nos ayudan a mantener nuestra plataforma segura. Reporta vulnerabilidades de forma responsable y recibe una recompensa.

Última actualización: 5 de septiembre de 2026

Nuestro compromiso

Kobana anima a los investigadores de seguridad a reportar vulnerabilidades de forma responsable. Investigamos todos los reportes legítimos y nos comprometemos a corregir los problemas identificados.

No tomaremos acciones legales contra los investigadores que sigan las directrices de divulgación responsable descritas en esta política.

Política de divulgación responsable

Para recibir protección legal, los investigadores deben seguir estas directrices

Permitir un plazo razonable para la investigación antes de divulgar o compartir públicamente los detalles de la vulnerabilidad

Obtener autorización antes de acceder a cuentas individuales o datos de clientes

Minimizar el daño a otros clientes evitando la destrucción de datos o la interrupción del servicio

No explotar las vulnerabilidades descubiertas para ningún fin

Cumplir con todas las leyes y regulaciones aplicables

Programa de recompensas

Estructura de recompensas

Rangos diferenciados según el reporte demuestre daño real o solo daño potencial

Daño real

Impacto material demostrado dentro de la política de divulgación responsable — por ejemplo, datos personales reales expuestos, token válido en producción reutilizado, cuenta comprometida o cadena de explotación end-to-end reproducida en producción.

Daño potencial

Vector reproducible y análisis técnico correcto, pero sin impacto material concretado — por ejemplo, pruebas con datos sintéticos, metadatos sin PII o cadena que depende de una premisa adicional no verificada.

Tipo de vulnerabilidadDaño realDaño potencial

Bugs no relacionados con seguridad

Problemas funcionales sin impacto en seguridad

No aplicaNo aplica

Datos privados no protegidos por LGPD

Exposición de datos privados fuera del alcance de LGPD

US$ 100 - US$ 200US$ 50 - US$ 100

Acceso a datos protegidos por LGPD

Vulnerabilidades que permiten acceso a datos personales

US$ 200 - US$ 1.000US$ 100 - US$ 500

Acceso a todos los datos de Kobana

Vulnerabilidades críticas de acceso total

US$ 1.000+US$ 500+

Recompensa ex-gratia

Para hallazgos reales con baja explotabilidad o fuera de los rangos financieros anteriores, podemos pagar una recompensa ex-gratia desde US$ 50 como reconocimiento de la contribución, sin sentar precedente para casos futuros.

Donaciones benéficas

Las donaciones a entidades benéficas u ONG (sujetas a aprobación de Kobana) reciben el doble de recompensa. La factura debe enviarse dentro de los 10 días posteriores a la aprobación para el procesamiento del pago.

Alcance del programa

Activos cubiertos

Cualquier subdominio de los dominios siguientes, incluyendo entornos de producción y sandbox

Dominio principal

*.kobana.com.br

Hosting de boletos

*.bole.to

Hosting de documentos

*.kdoc.to

Los servicios de terceros no están cubiertos por el programa.

Reportes no elegibles

Los siguientes tipos de reportes no son elegibles para recompensa

Ingeniería social, spam o ataques DDoS

Inserción de contenido, salvo que demuestre un riesgo considerable

Envío de mensajes a cualquier persona de Kobana

Vulnerabilidades en integraciones de terceros

Scripts en dominios sandbox

Vulnerabilidades que requieren acceso físico al dispositivo del usuario

Vulnerabilidades en software desactualizado no utilizado

Reportes duplicados, según el criterio de causa raíz

Reportes enviados en connivencia o por quien mantiene más de un registro

Vulnerabilidades introducidas o provocadas por el propio investigador

Integridad del Programa

Duplicidad, Identidad y Buena Fe

Reglas que aseguran que cada recompensa llegue a quien realmente lo descubrió primero

Reportes duplicados

Consideramos duplicado el reporte que provenga de la misma causa raíz de un relato anterior — aunque esté descrito con otras palabras, vectores de ataque, endpoints o pruebas de concepto. El criterio es la causa raíz, no el síntoma, la pantalla o el endpoint afectado.

  • También es duplicado el reporte sobre una vulnerabilidad que ya habíamos identificado internamente, o que ya estaba en proceso de corrección, en la fecha en que lo recibimos
  • Quién llegó primero se define por la fecha y hora de recepción en whitehat@kobana.com.br, según el registro de nuestros servidores de correo — que prevalece sobre cualquier otro indicio de anterioridad
  • Pagamos una única recompensa por causa raíz, aunque varias personas reporten el mismo hallazgo
  • No estamos obligados a compartir los detalles técnicos, la fecha ni la identidad del reporte anterior con quien llegó después
  • A nuestro criterio, y sin que ello siente precedente, podemos conceder una recompensa reducida al reporte duplicado que aporte información materialmente relevante para la corrección
Registro único y verificación de identidad (KYC)

Cada investigador participa bajo un único registro. Antes del pago de cualquier recompensa, sea cual sea su importe — incluidas las ex-gratia y las destinaciones benéficas —, realizamos una verificación de identidad (KYC).

  • No se permite mantener ni operar más de un registro, directa o indirectamente, mediante interpósita persona, seudónimo, handle adicional, correo alternativo o persona jurídica bajo tu control
  • Solicitamos documento oficial de identidad con foto, comprobante de domicilio de los últimos 90 días y selfie sosteniendo el documento, con rostro y documento visibles en la misma imagen
  • Quien actúa como persona jurídica presenta además el contrato o estatuto social y el comprobante de CNPJ, o registro equivalente en el exterior
  • La cuenta bancaria o PayPal indicada para el pago debe estar a nombre del propio investigador o de la persona jurídica que haya indicado
  • Podemos exigir prueba de vida por videoconferencia (liveness check), con presentación del documento y gestos solicitados en tiempo real
  • El KYC se realiza una única vez por registro, puede solicitarse ya en la adhesión y se repite si detectamos divergencias o indicios de duplicidad
  • La negativa suspende el pago hasta su subsanación; transcurridos 90 días corridos desde la solicitud sin atenderla, se pierde la recompensa
Buena fe y fraude

El programa se construye sobre la confianza mutua. Son actos de mala fe o fraude contra el programa, entre otros:

  • Prestar declaración falsa, o presentar documento de identidad, societario, fiscal o bancario falso, adulterado, de un tercero o inconsistente
  • Mantener u operar más de un registro en el programa, directamente o mediante interpósita persona
  • Acordar con otras personas el envío del mismo hallazgo, o de hallazgos de la misma causa raíz, por más de un investigador para obtener más de una recompensa
  • Presentar como propio un relato de autoría de un tercero, o fraccionar deliberadamente un mismo hallazgo en varios reportes
  • Fabricar, adulterar o simular evidencias, pruebas de concepto, logs, peticiones o capturas de pantalla
  • Inducir a Kobana a error sobre la severidad, el impacto, el alcance o la originalidad del reporte
  • Reportar una vulnerabilidad que el propio investigador introdujo o provocó en nuestros sistemas
  • Condicionar la entrega de información al pago de un importe superior al ofrecido, o amenazar con divulgarla para obtener una ventaja

Antes de cualquier decisión, notificamos al investigador describiendo los hechos y le damos 10 días corridos para presentar aclaraciones. Confirmada la conducta: pérdida de las recompensas pendientes, devolución de los importes recibidos, exclusión definitiva del programa e inhabilitación para un nuevo registro, pérdida del safe harbor, comunicación a las autoridades competentes y multa no compensatoria por el mayor importe entre 2× la recompensa reclamada y R$ 20.000 (US$ 4.000 para residentes fiscales en el exterior).

Cómo reportar una vulnerabilidad

Envía los reportes de seguridad exclusivamente al email indicado a continuación. No contactes a los empleados directamente.

whitehat@kobana.com.br

Directrices para un buen reporte:

  • Detalla los pasos de reproducción con URLs e IDs de usuario
  • Proporciona descripciones claras de la cuenta utilizada
  • Prioriza la claridad sobre la cantidad de información
  • Los vídeos deben ser cortos, legibles (480p+) y con descripciones escritas
  • Incluye el impacto potencial de la vulnerabilidad
  • No compartas los detalles con terceros antes de la corrección

Requisitos de elegibilidad

Para ser elegible, debes:

  • Cumplir con la política de divulgación responsable
  • Reportar bugs reales de seguridad que creen riesgos de privacidad/seguridad
  • Enfocarte en productos dentro del alcance del programa
  • Excluir tipos de vulnerabilidad no elegibles
  • Mantener un único registro en el programa y actuar de buena fe
  • Completar la verificación de identidad (KYC), sea cual sea el importe

Proceso de pago:

  • Validación del reporte por el equipo de seguridad
  • Verificación de duplicidad según el criterio de causa raíz
  • Clasificación de severidad y definición de recompensa
  • Verificación de identidad (KYC), obligatoria para cualquier importe
  • Envío de factura dentro de 10 días tras la aprobación
  • Procesamiento del pago tras la recepción de la factura

Documentos relacionados

¿Encontraste una vulnerabilidad?

Repórtala de forma responsable y ayuda a mantener Kobana segura para todos.