Divulgación responsable
Publicamos un portal sobre ciberseguridad. Sería incoherente no tener una forma clara de que nos avisen cuando algo nuestro está mal. Si encontraste una vulnerabilidad en InfoSecDash, esta página te dice cómo reportarla y qué puedes esperar de nosotros.
Cómo reportar
Escríbenos a [email protected] con el asunto «Reporte de seguridad», o usa la página de contacto. Para que podamos actuar rápido, ayuda incluir:
- La URL o el componente afectado.
- Los pasos para reproducirlo, con el detalle suficiente para que podamos verlo nosotros.
- Qué impacto crees que tiene.
- Si quieres que te acreditemos públicamente, y con qué nombre.
Qué te garantizamos
- Acuse de recibo en un máximo de cinco días hábiles. Una respuesta de una persona, no un automático.
- No emprenderemos acciones legales contra quien investigue y reporte de buena fe siguiendo esta política. Este compromiso es el punto central de la página: nadie debería arriesgarse a un problema legal por avisarnos de un fallo nuestro.
- Te mantendremos informado de si el reporte se confirma y de cuándo queda corregido.
- Te damos crédito si lo quieres, y respetamos tu anonimato si lo prefieres.
- No ofrecemos recompensas económicas. Este es un proyecto sin ingresos y preferimos decirlo de frente en lugar de insinuar un pago que no existe.
Qué te pedimos
- Danos tiempo antes de publicarlo. Noventa días es el estándar de la industria y nos parece razonable. Si el fallo es grave y ya se está explotando, dilo y lo tratamos con otra urgencia.
- No accedas a datos que no sean tuyos. Si tropiezas con datos de otras personas, detente y avísanos. Basta con demostrar que el acceso es posible; no hace falta extraer nada.
- No degrades el servicio. Nada de pruebas de denegación de servicio, fuerza bruta masiva ni spam a los formularios.
- No modifiques ni borres nada que no te pertenezca.
- Nada de ingeniería social contra nosotros, nuestros proveedores ni nuestros lectores.
Alcance
Dentro del alcance: el dominio infosecdash.com y todos sus subdominios, el
portal público, los formularios de contacto y suscripción, la API pública y el sistema de boletines.
Fuera del alcance:
- Servicios de terceros que usamos y no controlamos: Cloudflare, Unsplash, el proveedor de correo, los medios que enlazamos. Repórtalos directamente con ellos.
- Hallazgos sin impacto demostrable: ausencia de cabeceras que no derivan en un ataque concreto, resultados crudos de un escáner automático, o versiones de software sin una vulnerabilidad explotable asociada.
- Ingeniería social y ataques físicos.
- El contenido de las noticias. Si el error es un dato equivocado en una nota y no un fallo técnico, eso va por la política de correcciones.
Nuestro propio historial
Auditamos este portal por nuestra cuenta y corregimos lo que encontramos. Entre otras cosas hemos cerrado un
XSS almacenado por escapado incompleto en atributos HTML, una petición del lado del servidor que podía
redirigirse hacia la red interna, y una denegación de servicio provocable desde el robots.txt de
un tercero. Lo mencionamos porque pedirte que reportes sin admitir que también fallamos sería pedir en una
sola dirección.
Archivo security.txt
Esta información también está disponible en formato legible por máquina, según el estándar
RFC 9116,
en /.well-known/security.txt.