Informe de recompensas por errores
Bentley se compromete a mantener los datos de nuestros usuarios seguros y protegidos, y a ser transparente sobre la forma en que lo hacemos. Nuestros sólidos estándares y certificaciones de privacidad y protección de datos, seguridad y cumplimiento normativo así lo acreditan.
Directrices del Programa de divulgación responsable de Bentley Systems
En Bentley Systems, nos tomamos muy en serio la seguridad de nuestros sistemas y productos, y valoramos a la comunidad de seguridad. La divulgación de vulnerabilidades de seguridad nos ayuda a garantizar la seguridad y la privacidad de nuestros usuarios.
1. Directrices generales
Bentley Systems exige que todos los investigadores
- Eviten violaciones de la privacidad, el deterioro de la experiencia del usuario, la interrupción de los sistemas de producción y la destrucción de datos durante las pruebas de seguridad.
- Realicen las investigaciones únicamente dentro del alcance establecido a continuación.
- Utilicen los canales de comunicación definidos a continuación para comunicarnos información sobre vulnerabilidades.
- Mantengan la información sobre cualquier vulnerabilidad que hayan descubierto de forma confidencial entre ustedes y Bentley Systems hasta que se corrija.
Si sigue estas directrices al comunicarnos un problema, nos comprometemos a
- No emprender ni respaldar ninguna acción legal relacionada con su investigación.
- Colaborar con usted para comprender y resolver el problema con rapidez.
2. Código de conducta y responsabilidades legales
Cuando se realiza una investigación de vulnerabilidades conforme a esta política, consideramos que dicha investigación es
- Autorizada de conformidad con la Computer Fraud and Abuse Act (CFAA) (o leyes estatales similares), y no iniciaremos ni respaldaremos acciones legales en su contra por infracciones accidentales y de buena fe de esta política.
- Exenta de la Digital Millennium Copyright Act (DMCA), y no presentaremos ninguna reclamación en su contra por la elusión de controles tecnológicos.
- Exenta de las restricciones de nuestros Términos & Condiciones que interferirían con la realización de investigaciones de seguridad, y renunciamos a dichas restricciones de forma limitada para el trabajo realizado en el marco de esta política.
- Lícita, beneficiosa para la seguridad general de Internet y realizada de buena fe.
Como siempre, se espera que cumpla todas las leyes aplicables. Si en algún momento tiene dudas o no está seguro de si su investigación de seguridad se ajusta a esta política, envíe un informe a través de uno de nuestros canales de comunicación definidos a continuación antes de seguir adelante.
3. Alcance / Fuera del alcance
| Alcance | Fuera del alcance |
|---|---|
|
|
4. Vulnerabilidades elegibles / Exclusiones
| Vulnerabilidades elegibles | Exclusiones |
|---|---|
|
|
5. Cómo enviar un informe
Si cree que ha encontrado una vulnerabilidad de seguridad en uno de nuestros productos o plataformas, rellene el formulario de esta página.
Una buena práctica es plantearse si la vulnerabilidad descubierta pone en riesgo:
- La información de los clientes de Bentley Systems.
- El software de Bentley Systems.
- La reputación de Bentley Systems.
Asegúrese de haber incluido la siguiente información:
- Descripción detallada de la vulnerabilidad con información como la URL, la solicitud/respuesta HTTP completa y el tipo de vulnerabilidad.
- Información necesaria para reproducir el problema.
- Prueba de concepto que incluya la gravedad práctica y el escenario de ataque; la mera indicación de un riesgo potencial es difícil de evaluar y, por lo general, dicho informe no se aprueba.
Si procede, una captura de pantalla o un vídeo de la vulnerabilidad. - Información de contacto, nombre, correo electrónico, número de teléfono y ubicación. No se tendrán en cuenta los envíos que no incluyan esta información.
- NOTA IMPORTANTE. El envío inicial solo puede realizarse a través del formulario. Si tiene alguna pregunta que no figure en el formulario, escríbanos a security@bentley.com.
6. Reglas de participación
- El DoS está estrictamente prohibido.
- Cualquier forma de ataque de fuerza bruta contra credenciales está estrictamente prohibida.
- Está prohibida la divulgación pública de una vulnerabilidad notificada antes de que se haya corregido.
- No puede destruir ni degradar nuestro rendimiento, ni vulnerar la privacidad o la integridad de nuestros usuarios y sus datos.
- La explotación de vulnerabilidades (salvo una PoC genérica) está estrictamente prohibida y será perseguida conforme a la legislación aplicable.
- Si una vulnerabilidad proporciona acceso no intencionado a datos, debe
- Limitar la cantidad de datos a los que accede al mínimo necesario para demostrar eficazmente una prueba de concepto; y
- Cesar las pruebas y
- Enviar un informe de inmediato si encuentra datos de usuario durante las pruebas, como información de identificación personal (PII), información personal de salud (PHI), datos de tarjetas de crédito o información
protegida.
- Bentley no responderá a la extorsión ni a otros actos coercitivos o delictivos (p. ej., exigir un pago por adelantado a cambio de no explotar una vulnerabilidad encontrada.
7. Divulgación pública
A menos que nuestro equipo le comunique lo contrario indicando que la vulnerabilidad se ha resuelto, absténgase de divulgar públicamente la vulnerabilidad durante 90 días. De lo contrario, se emprenderán acciones legales.
8. Duplicados
- Solo el primer investigador que notifique un problema tendrá derecho a una recompensa.
Los informes del mismo problema en entornos diferentes no se recompensan y se cierran como duplicados. (p. ej., dev-*-bentley.com, qa- dev-*-bentley.com, prod- dev-*-bentley.com) - Los informes del mismo problema en regiones de implementación diferentes no se recompensan y se cierran como duplicados. (p. ej., *.us.bentley.com, *.eus-bentley.com, *.in.-*-bentley.com)
- Varias instancias del mismo problema solo se compensarán hasta un máximo de 3 veces el importe de la recompensa. (p. ej., un certificado SSL caducado en 25 dominios y subdominios contará 3×100 USD, y no 25×100 USD)
9. Clasificación de vulnerabilidades
- Una vez recibido su envío:
Se analizará la vulnerabilidad notificada. - Se le informará si el problema se cierra sin recompensa. No enviamos una explicación detallada de la resolución.
- Si determinamos que el envío es válido y cumple los requisitos de esta política, es posible que reciba una recompensa una vez implementada la corrección. Nos comprometemos a recompensar su esfuerzo en un plazo de 90 días.
10. Compensación
La compensación por un informe de seguridad enviado por un investigador externo se determina en función del nivel de riesgo que plantea la vulnerabilidad identificada. Esto significa que la recompensa puede variar considerablemente [o denegarse], según el impacto potencial y la gravedad del problema. Aunque puede facilitarse un intervalo general de compensación como referencia, es importante entender que cada caso se evalúa de forma individual.
Para seguir animando a los investigadores de seguridad y reconocer sus valiosas contribuciones, Bentley Systems ha decidido duplicar las recompensas por los informes de seguridad elegibles en el cuarto trimestre. Esta iniciativa pretende fomentar una mayor participación e incentivar el descubrimiento de vulnerabilidades críticas, garantizando la seguridad y la fiabilidad continuas de los productos y servicios de Bentley.
Todos los informes recibidos en el cuarto trimestre de 2025 se duplicarán.
| Ejemplos de vulnerabilidades | Intervalo de precios (USD)** |
|---|---|
| Control de acceso deficiente (escalada de privilegios) | 500-900 |
| Problemas de lógica de negocio | 200-500 |
| Uso compartido de recursos entre orígenes (CORS) | 200-400 |
| Cross-Site Request Forgery (CSRF) | 300-500 |
| Cross-Site Scripting (XSS) | 200-400 |
| Secuestro de DLL | 100 |
| Inyección de hipervínculos | 100 |
| Identificación y autenticación | 500-900 |
| Referencia directa insegura a objetos (IDOR) | 500-900 |
| Redirección abierta | 200-300 |
| Otros | 100-600 |
| Ejecución remota de código | 1200 |
| Configuración incorrecta de la seguridad | 100-500 |
| Exposición de datos confidenciales | 100-400 |
| Filtración de secretos | 400-1000 |
| Configuración incorrecta de la sesión | 100-400 |
| Inyección SQL | 500-1000 |
NOTA. Un informe no será elegible para una recompensa económica (aunque Bentley Systems lo acepte y lo resuelva) en algunas situaciones, entre las que se incluyen, sin carácter limitativo, las siguientes:
- el informe fue enviado por un empleado actual o antiguo de Bentley Systems
- el informe fue enviado por entidades comerciales o personas que realizan pruebas de seguridad formales/comerciales en nombre de clientes de Bentley Systems.
- el informe fue enviado por el empleado o los subcontratistas de una empresa que es cliente de los servicios de Bentley Systems.
- el informe fue enviado por el empleado de la empresa que es proveedor de servicios de Bentley Systems.
- el informe fue enviado por una persona residente en un país que actualmente está sujeto a sanciones internacionales.
- el departamento jurídico de Bentley Systems no consigue asociar la dirección de correo electrónico de PayPal del investigador con su identidad; es decir, no puede recibir la recompensa en la cuenta de otra persona.
**Tenga en cuenta que varias instancias del mismo problema solo se compensarán hasta un máximo de 3 veces el precio.
**Los informes de un problema en distintos entornos del producto (dev-, qa-, prod-) se contarán como uno solo. Nos reservamos el derecho de modificar esta política en cualquier momento y por cualquier motivo, y no podemos garantizar una compensación por todos los informes. La compensación se abona únicamente a través de PayPal. IMPORTANTE. Asegúrese de enviar únicamente una dirección de PayPal válida: no podremos tener en cuenta para el pago direcciones distintas de la original. Si la transacción falla por cualquier motivo (es decir, PayPal rechaza la transacción; el banco receptor no puede aceptar el pago; se alcanza el límite máximo, solo se aceptan pagos a través del sitio web u otras instrucciones, etc.), el pago se cancelará y no se volverá a enviar. Bentley Systems se reserva el derecho de retirar el Programa de divulgación responsable y su sistema de compensación en cualquier momento sin previo aviso.
