Este texto es una traducción. Si difiere de la versión en inglés, prevalece la versión en inglés.
1.Autorización
1.1
Solo probamos un sistema con la autorización por escrito de su propietario, o dentro de un programa publicado por su propietario y conforme a las reglas de ese programa.
1.2
Nos mantenemos dentro del alcance acordado. Una ruta que lleve fuera del alcance se comunica y no se sigue.
1.3
Verificamos que la persona que autoriza una prueba tenga derecho a autorizarla.
2.Cuidado
2.1
Elegimos la actuación menos intrusiva que demuestre lo que hay que demostrar.
2.2
Nos detenemos cuando continuar pondría en riesgo los datos, la disponibilidad o a las personas.
2.3
Eliminamos lo que hemos creado y comunicamos cada cambio que hemos realizado.
3.Confidencialidad
3.1
Lo que sabemos de un cliente se queda en el equipo del proyecto. El hecho de que una empresa sea cliente nuestro es en sí mismo confidencial.
3.2
Accedemos a datos personales solo en la medida en que lo requiera la demostración de un hallazgo, y no los conservamos.
3.3
Los hallazgos se revelan al propietario del sistema. Con el consentimiento por escrito del propietario, también se revelan a quienes corrigen la vulnerabilidad o coordinan su corrección, como el fabricante del software afectado, o se publican. No se revelan a nadie más.
4.Honestidad
4.1
Informamos de lo que hemos reproducido. No exageramos la gravedad de un hallazgo ni ocultamos lo que no hemos podido probar.
4.2
No prometemos ningún resultado que no pueda prometerse: nadie encuentra todas las vulnerabilidades.
4.3
Decimos claramente cuándo una solicitud queda fuera de nuestra competencia, y la rechazamos.
5.Precio justo
5.1
El cliente conoce las condiciones en las que se nos paga antes de que empiece el trabajo. Para la comprobación gratuita del sitio web, las establecen las Condiciones de la comprobación gratuita de seguridad web.
5.2
Nunca examinamos primero un sistema para después poner precio a un propietario que no ha pedido el examen.
5.3
Un cliente que no compra un informe no nos debe nada, y lo que hemos encontrado sigue siendo confidencial.
5.4
Los indicios de que un sistema ya ha sido comprometido se comunican a su propietario de inmediato y de forma gratuita.
6.Independencia y conflictos de intereses
6.1
No aceptamos comisiones de los fabricantes ni de las plataformas cuyos productos recomendamos.
6.2
No enviamos informes a los programas de nuestra propia plataforma de bug bounty ni a los programas que gestionamos o hemos preparado.
6.3
No utilizamos los conocimientos adquiridos en un proyecto para ningún fin distinto de ese proyecto.
7.Lo que nunca hacemos
7.1
Nunca:
- (a)exigimos un pago por una vulnerabilidad encontrada sin que el propietario lo haya pedido, ni ponemos condiciones para comunicarla;
- (b)desarrollamos ni vendemos software malicioso o exploits para su uso fuera de una prueba autorizada;
- (c)accedemos a las cuentas, los dispositivos o la correspondencia de particulares;
- (d)explotamos el miedo, las dificultades personales o la salud en escenarios de ingeniería social;
- (e)señalamos en un informe a una persona como causa de un hallazgo.
8.Incumplimiento del Código
8.1
Cualquier persona que haya advertido un incumplimiento del presente Código, dentro o fuera de nuestro equipo, puede comunicarlo a info@securitytest.team.
8.2
Un incumplimiento del Código pone fin a la colaboración con la persona responsable, y se informa al cliente afectado.