Programa Bug Bounty
Capgo está comprometido con la seguridad y la transparencia. Todo nuestro código es de código abierto, y damos la bienvenida a investigadores de seguridad para ayudarnos a identificar vulnerabilidades en nuestra base de código.
Código Abierto
Cada repositorio en la organización Capgo es de código abierto. Puede revisar, auditar y contribuir a nuestro código.
Organización GitHub: github.com/Cap-go
Capgo Backend y Landing
Repositorio principal de Capgo incluyendo servicios backend y sitio web
Capgo CLI
Interfaz de línea de comandos para gestionar implementaciones y actualizaciones en vivo de Capgo
Plugin Capacitor Updater
El plugin principal de Capacitor que maneja actualizaciones over-the-air en dispositivos móviles
Requisitos para Reportes Válidos
Para calificar para el programa Bug Bounty, su reporte debe cumplir con TODOS los siguientes requisitos:
- Debe identificar el archivo exacto y número de línea en nuestro repositorio de GitHub donde existe la vulnerabilidad
- Su reporte debe enviarse a través de GitHub Security Advisory en el repositorio correspondiente
- Debe incluir una descripción clara de la vulnerabilidad y su impacto potencial
- Debe proporcionar pasos reproducibles para demostrar el problema
Importante: Si no puede proporcionar la línea exacta de código en GitHub donde existe el problema, su reporte no será elegible para el programa Bug Bounty. Los reportes deben enviarse únicamente a través de GitHub Security Advisory.
Cómo Reportar
- Navegue al repositorio correspondiente en GitHub
- Haga clic en la pestaña "Security"
- Haga clic en "Report a vulnerability" para crear un nuevo aviso de seguridad
- Incluya la ruta exacta del archivo y el número de línea(s) donde existe la vulnerabilidad
- Proporcione pasos detallados para reproducir el problema y explique el impacto de seguridad
Fuera de Alcance
- Reportes sin referencias exactas de líneas de código en GitHub
- Reportes no enviados a través de GitHub Security Advisory
- Vulnerabilidades teóricas sin prueba de concepto
- Problemas en dependencias de terceros (repórtelos upstream)
- Intentos de ingeniería social o phishing
- Ataques de denegación de servicio
Para preguntas sobre nuestro programa Bug Bounty, comuníquese a través de GitHub Security Advisories.