Vulnerabilidades que califican
Nuestro VDP cubre vulnerabilidades que pongan en riesgo los datos de los usuarios o el funcionamiento del servicio, en todos los dominios, propiedades e infraestructura. Nuestros ingenieros evalúan cada reporte para determinar su elegibilidad y severidad.
Alcance para reportar vulnerabilidades
Al enviar un reporte de vulnerabilidad, incluye un video con la demostración paso a paso de cómo exponerla. Asegúrate de que los pasos estén claramente explicados y que nuestro equipo pueda reproducirlos para explotar la vulnerabilidad identificada.
Ten en cuenta que los siguientes reportes están fuera de alcance:
• XSS “self”
• SSRF ciego
• Inyección CSV
• Tabnabbing
• Clickjacking en páginas sin acciones sensibles
• Dominios de sandbox
• Toma de control de subdominio sin reclamarlo realmente
• Suplantación de contenido (posibilidad de inyectar texto en páginas web)
• Atributo autocomplete en formularios web
• Ingeniería social contra nuestros empleados o agentes de soporte
• Páginas de error detalladas (sin prueba de explotabilidad), en especial el endpoint /metrics
• Divulgación de versiones de software
• Falta de buenas prácticas de correo (registros SPF/DKIM/DMARC inválidos, incompletos o ausentes, etc.)
• Problemas que no afectan a las versiones más recientes de los navegadores modernos
• Problemas que ya conocemos o que fueron reportados previamente
• Cross-Site Request Forgery con impacto mínimo en la seguridad
• Falta de rate limiting o problemas de fuerza bruta
• Resultados de escáneres automatizados sin una explotación completa
• Ataques que requieren MITM o acceso físico al dispositivo del usuario
• Ataques de denegación de servicio
• Falta de encabezados de seguridad que no derive directamente en una vulnerabilidad
• Falta de buenas prácticas (requerimos evidencia de una vulnerabilidad de seguridad)
• Inyecciones de encabezado Host, a menos que demuestres cómo permiten robar datos de usuarios
• Problemas de seguridad teóricos sin un escenario de explotación o superficie de ataque realista, o que requieran interacciones complejas del usuario final para ser explotados
• API keys o tokens sin haberlos explotado realmente
Investigar y reportar vulnerabilidades
• No uses ni intentes usar ninguna cuenta o información de usuario que no sea la tuya.
• No destruyas ni comprometas información confidencial, propietaria o personal a la que puedas obtener acceso.
• No dañes intencionalmente nuestros sistemas ni los de terceros asociados.
• No infrinjas ninguna ley local aplicable, incluidas las leyes de privacidad & protección de datos.
• No comprometas ni divulgues públicamente información confidencial, propietaria o personal que no te pertenezca.
• Si haces copias de dicha información durante la investigación, elimínalas de forma permanente lo antes posible después de reportárnosla.
• Danos un plazo razonable (al menos 30 días) para corregir la vulnerabilidad antes de divulgarla.
Legal
• Esto no es un concurso ni un premio: el VDP y las recompensas se ofrecen a discreción de Setu y pueden retirarse o modificarse en cualquier momento.
• Participar en el VDP implica confidencialidad sobre la vulnerabilidad y el compromiso de eliminar la información confidencial, propietaria o personal obtenida durante la investigación.
• Quienes reciban recompensas son responsables de los impuestos aplicables sobre esos montos.