Política de divulgación de vulnerabilidades

Pedimos a otros que publiquen una política de divulgación, así que esta es la nuestra. Si ha encontrado una vulnerabilidad en este sitio web, comuníquenoslo: no emprendemos acciones contra los investigadores que actúan conforme a la presente Política.

Este texto es una traducción. Si difiere de la versión en inglés, prevalece la versión en inglés.

1.Alcance

1.1

La presente Política se aplica a la investigación de la seguridad de los sistemas de Osaühing Ida Portal (el «Operador», «nosotros») enumerados en la presente sección.

1.2

Están dentro del alcance:

  1. (a)el sitio web securitytest.team y sus páginas en todas las lenguas;
  2. (b)la interfaz que recibe las solicitudes del formulario: https://securitytest.team/api/leads.

1.3

Están fuera del alcance:

  1. (a)los sistemas de nuestros clientes. La presente Política nunca los abarca, independientemente de lo que usted sepa sobre nuestro trabajo para ellos;
  2. (b)los servicios de terceros que utiliza el sitio web, incluida la plataforma de alojamiento y la verificación contra abusos. Las vulnerabilidades en ellos se notifican a quienes los gestionan;
  3. (c)las cuentas de nuestro personal en cualquier plataforma, y nuestro propio personal.

2.Reglas de investigación

2.1

El investigador que actúa conforme a la presente Política:

  1. (a)examina únicamente lo que está dentro del alcance;
  2. (b)no degrada el servicio: no realiza ataques de denegación de servicio, no satura los formularios y no realiza escaneos a un ritmo que afecte a la disponibilidad;
  3. (c)no recurre a la ingeniería social, al phishing ni al acceso físico;
  4. (d)no lee, altera ni conserva datos que no le pertenezcan. El investigador que haya obtenido acceso a tales datos se detiene, no copia los datos e informa de inmediato;
  5. (e)utiliza la actuación mínima que demuestre la vulnerabilidad;
  6. (f)nos concede un plazo razonable para corregir la vulnerabilidad antes de revelarla a cualquier otra persona;
  7. (g)cumple la ley que le sea aplicable.

3.Puerto seguro (safe harbour)

3.1

Como titulares de los derechos sobre los sistemas enumerados en la sección 1, autorizamos la investigación de esos sistemas realizada de buena fe y de conformidad con la presente Política. La autorización solo abarca esos sistemas y solo las actuaciones que permite la presente Política.

3.2

Por dicha investigación no presentamos denuncia penal ni ejercitamos acciones civiles contra el investigador, incluidas las acciones basadas en nuestras Condiciones de uso. Si una autoridad pública o cualquier otra persona lo pregunta, confirmamos que la investigación contaba con nuestra autorización.

3.3

Estos compromisos son exclusivamente nuestros. No vinculan a las autoridades públicas, no abarcan los sistemas ni los servicios de terceros, incluidos los proveedores que utiliza el sitio web, como Cloudflare, Inc., y no sustituyen a la ley de otro Estado que sea aplicable al investigador. El investigador que dude de si una actuación está dentro de la presente Política pregunta antes de actuar.

4.Cómo notificar

4.1

El informe se envía a info@securitytest.team. No incluya en el primer mensaje los detalles que permiten explotar la vulnerabilidad: le respondemos con un canal seguro para enviarlos.

4.2

Un informe útil contiene:

  1. (a)la dirección y el parámetro o el componente afectados;
  2. (b)los pasos para reproducir la vulnerabilidad desde un estado limpio;
  3. (c)lo que podría conseguir un atacante;
  4. (d)la valoración de la gravedad hecha por el propio investigador, si la tiene.

4.3

La versión legible por máquina de nuestros contactos se publica en https://securitytest.team/.well-known/security.txt.

4.4

Una vulnerabilidad en software o en un servicio de terceros que utilicen muchos también puede notificarse a la Autoridad del Sistema de Información de Estonia (Riigi Infosüsteemi Amet), coordinador estonio de la divulgación coordinada de vulnerabilidades, de forma anónima si el investigador lo desea (artículo 5, apartado 3, punto 4, y artículo 8¹, apartado 2, de la Ley de Ciberseguridad).

5.Qué puede esperar

5.1

El investigador que ha enviado un informe recibe:

  1. (a)un acuse de recibo en el plazo de 3 días hábiles;
  2. (b)una valoración del informe y una respuesta honesta, también cuando no estemos de acuerdo con él;
  3. (c)información sobre la corrección una vez implantada;
  4. (d)un agradecimiento público, si el investigador lo desea.

5.2

No pagamos recompensas por los informes sobre este sitio web. La presente Política es una política de divulgación y no un programa de bug bounty.

5.3

Los datos personales de un investigador se tratan de conformidad con la Política de privacidad, que indica sus destinatarios. No revelamos la identidad de un investigador a nadie más sin su consentimiento, salvo que la ley lo exija.