⚠ Reto abierto · Sin restricciones

Todo está hecho
con vibe coding.

YOLA está construida en vivo, con IA generando código, sin una infraestructura de seguridad profesional. Ser honesto es nuestra fuerza — y tu oportunidad.

×4.75
Multiplicador Challenge
Si lográs penetrar la web, ganás hasta ×4.75. Según la gravedad del hallazgo.

¿Qué es vibe coding?

🤖 Código generado por IA

El 90%+ del código de YOLA fue escrito por inteligencia artificial. Sin code review humano exhaustivo. Sin audit de seguridad profesional. Línea por línea, IA decidiendo la arquitectura.

⚡ Velocidad > Perfección

Construimos en días lo que otros tardarían meses. Eso significa que escape(), sanitize() y validación de inputs son más básicos de lo que deberían ser. Lo sabemos.

🔓 Abierto por diseño

El código fuente completo está en GitHub. Cada meta tag, cada CSP header, cada función de sanitización es visible. No hay nada oculto. La seguridad por oscuridad no existe aquí.

🛡 Seguridad mínima

Usamos localStorage para votos, mode: 'no-cors' para POST, y Google Apps Script como backend. No hay rate limiting profesional, no hay WAF, no hay IDS.

Las reglas del reto.

1

Penetrá la web existente

Las páginas de YOLA (landing, feedback, countdown, tech) están desplegadas o lo estarán. Si lográs extraer datos que no deberías estar disponibles, o inyectar algo que no debería funcionar, ganás.

2

Sin destruir, solo demostrar

No rompas nada. No borres datos. No DaS la página. Demuestra que pudiste con una captura, un video, o un reporte detallado. El daño destruye la confianza — la prueba la construye.

3

Reportá al equipo

Envía tu hallazgo a través del feedback global con categoría "Bug" y tag "[CHALLENGE]". Si es válido, activas tu multiplicador (hasta ×4.75).

4

Hasta ×4.75 para siempre

Si tu hallazgo es confirmado como válido, tu participación se multiplica hasta por 4.75, según la gravedad del hallazgo. No ×3.75 como Origin. No ×2 como Genesis. Hasta ×4.75 — el multiplicador más alto que existirá en la historia de YOLA.

Superficie de ataque.

Todo lo que sabemos que está mal. Tu oportunidad.

🌐

Frontend estático

HTML + CSS + JS puro. CSP básicos. Sin framework de seguridad. Todo visible en DevTools.

📊

Google Sheets como DB

Apps Script como backend. Sin autenticación real. Rate limiting básico. API key visible en el código fuente.

💾

localStorage para votos

Los votos se almacenan en el browser. Fácil de manipular. Sin validación server-side estricta.

🔑

API URL expuesta

La URL del Apps Script está en el JavaScript del cliente. Cualquiera puede hacer requests directos.

📝

Sanitización básica

Regex para limpiar inputs. Sin DOMPurify. Sin CSP estricto. Posibles bypasses de XSS.

🚀

Sin backend real

No hay servidor propio. No hay CORS estricto. No hay autenticación. No hay SES tokens.

Sí, estamos buscando nuestro experto en seguridad. Si este reto te excita, tal vez tu lugar es acá. → Dínos quién sos

¿Tenés lo que se necesita?

Si encontrás algo, reportalo. Si es válido, ganás hasta ×4.75 según el nivel. Si no lo es, igual nos ayudás a mejorar. No hay perdedores — solo niveles de convicción.

💬 Unirme a la comunidad
📱 Unite a la comunidad