PayPal | Bug Bounty Program

El programa Bug Bounty de PayPal se ha integrado con HackerOne. Como resultado, todas las presentaciones de PayPal Bug Bounty deben realizarse para su revisión a través del portal HackerOne.

Los siguientes servicios y dominios están incluidos dentro del alcance del Programa Bug Bounty:

  • PayPal *.paypal.com
  • Braintree usando sandbox.braintreegateway.com
  • Paydiant *.paydiant.com
  • Venmo *.venmo.com
  • Xoom *.xoom.com

El programa Bug Bounty también es válido en ciertos sitios asociados, como:

Aplicaciones web

Las vulnerabilidades que están dentro del alcance del programa Bug Bounty incluyen, pero no se limitan a:

  • Divulgación de información sensible o de identificación personal
  • Cross-Site Scripting (XSS)
  • Falsificación de solicitudes entre sitios (CSRF) para funciones sensibles en un contexto privilegiado
  • Ejecución de código del lado del servidor o remoto (RCE)
  • Defectos de autenticación o autorización, incluidas referencias inseguras a objetos directos y omisión de autenticación
  • Vulnerabilidades de inyección, incluida la inyección de SQL y XML
  • Directory traversal
  • Mala configuración de seguridad con una vulnerabilidad verificable

Aplicaciones móviles

Los envíos relacionados con las siguientes aplicaciones móviles están dentro del alcance del Programa Bug Bounty:

Mobile Application NameAndroid PackageiOS Package
Claro Paycom.paypal.android.clarocom.paypal.claro
PayPalcom.paypal.android.p2pmobilecom.yourcompany.PPClient
PayPal Business: Send Invoicescom.paypal.merchant.clientcom.paypal.merchant
PayPal Caricacom.paypal.android.caricacom.paypal.carica
PayPal Here - POS, Credit Card Readercom.paypal.herecom.paypal.here,
com.paypal.herehd
Telcel Paycom.paypal.android.telcelcom.paypal.telcel
Venmo: Send & Receive Moneycom.venmonet.kortina.labs.Venmo
Xoom Money Transfercom.xoom.android.appcom.xoom.app

Todos los pagos de recompensas deben hacerse a una cuenta PayPal verificada y actualizada y se realizarán en dólares estadounidenses (USD).

PayPal determinará los pagos de recompensas en función del riesgo y el impacto de la vulnerabilidad.
La cantidad mínima de recompensa por un envío de error validado es de $50 USD y la recompensa máxima por un envío de error validado es de $30,000 USD.