Ir al contenido principal

Programa de recompensas por errores reportados

Escrito por Anabel

¿Qué es el Programa Bug Bounty?

Nuestro Programa Bug Bounty permite a los usuarios ayudarnos a mejorar la plataforma informando sobre errores que encuentren durante su uso.

Si encuentras algo que no funciona como debería, puedes informarlo a nuestro equipo de Soporte. Si tu reporte describe un error nuevo y confirmado, podrías ser elegible para recibir una recompensa.

¿Cómo reportar un error?

Los reportes de errores deben enviarse a través de nuestro Chat de Soporte.

Al enviar un reporte, incluye la mayor cantidad posible de información relevante:

  • Qué hiciste: los pasos que seguiste antes de encontrar el problema.

  • Qué esperabas: lo que esperabas que sucediera.

  • Qué ocurrió realmente: el problema específico o resultado inesperado.

  • Dónde ocurrió: tu dispositivo, navegador o aplicación.

  • Cualquier información que pueda ayudar: capturas de pantalla, un video corto o el número de la operación.


⏳ Período de revisión del reporte de error

Todos los reportes de errores enviados son revisados por nuestro equipo.

Durante el proceso de revisión, podemos:

  • reproducir y verificar el problema reportado;

  • confirmar si el problema ya ha sido reportado anteriormente;

  • evaluar su impacto y nivel de gravedad;

  • determinar si es elegible para una recompensa del Programa Bug Bounty.

El proceso de revisión puede tardar hasta 30 días.

Ten en cuenta que enviar un reporte no garantiza automáticamente una recompensa. Las recompensas solo pueden otorgarse por errores nuevos y confirmados que cumplan con los requisitos del Programa Bug Bounty.

Los reportes duplicados, errores ya conocidos, solicitudes de nuevas funciones y problemas que no puedan reproducirse no son elegibles para recibir una recompensa.


🟢 Errores reportados y resueltos

A continuación se muestra una lista de errores que fueron reportados anteriormente y que ya han sido resueltos:

  • Divulgación de volúmenes de apuestas a través de la API /api/games

  • CORS credentials:true en /api/*

  • Falta de Content-Security-Policy

  • Falta de X-Frame-Options / Riesgo de Clickjacking

  • Falta de Rate Limiting en la API pública

  • Open Redirect a través de doble barra

  • set_init_seed_hash expone la Server Seed antes de realizar una apuesta

  • Falta de Permissions-Policy

  • Falta de Referrer-Policy

  • Falta de X-Content-Type-Options (nosniff)

  • Force-Exit Double-Claim

  • Force-Exit Double Accounting / DoS

  • Vulnerabilidad de Authentication Replay

  • Condición de carrera (TOCTOU) en la minería de puntos en activateDailyBoost

  • joinRoom / roomData de InternalChat expone configuraciones exclusivas para administradores

  • referrals.create sin lista de bloqueo de palabras reservadas

  • Condición de carrera (TOCTOU) en el registro de autenticación

  • getHistoryOnJoin de Crash expone el balanceBefore de otros usuarios

  • withdrawProfit / availableProfit con una reserva de pasivos incorrecta

  • Toma de control de subdominio mediante un CNAME abandonado en verify.rolly.io


Antes de enviar un nuevo reporte

Por favor, revisa la lista de errores resueltos antes de enviar un nuevo reporte.

Si el problema que encontraste ya aparece en la lista, significa que ya fue reportado y resuelto, y no es elegible para recibir una recompensa del Bug Bounty.

Si has descubierto un nuevo problema, envía tu reporte a través del Chat de Soporte:

¿Ha quedado contestada tu pregunta?