Programa de bug bounty de Setu

Setu trabaja de cerca con comunidades de seguridad y hackers éticos para garantizar la seguridad de sus productos. Lo fomentamos ofreciendo recompensas por la divulgación ética de vulnerabilidades a través de nuestro programa de divulgación de vulnerabilidades (VDP).

Vulnerabilidades que califican

Nuestro VDP cubre vulnerabilidades que pongan en riesgo los datos de los usuarios o el funcionamiento del servicio, en todos los dominios, propiedades e infraestructura. Nuestros ingenieros evalúan cada reporte para determinar su elegibilidad y severidad.

Alcance para reportar vulnerabilidades

Al enviar un reporte de vulnerabilidad, incluye un video con la demostración paso a paso de cómo exponerla. Asegúrate de que los pasos estén claramente explicados y que nuestro equipo pueda reproducirlos para explotar la vulnerabilidad identificada.

Ten en cuenta que los siguientes reportes están fuera de alcance:

• XSS “self”

• SSRF ciego

• Inyección CSV

• Tabnabbing

• Clickjacking en páginas sin acciones sensibles

• Dominios de sandbox

• Toma de control de subdominio sin reclamarlo realmente

• Suplantación de contenido (posibilidad de inyectar texto en páginas web)

• Atributo autocomplete en formularios web

• Ingeniería social contra nuestros empleados o agentes de soporte

• Páginas de error detalladas (sin prueba de explotabilidad), en especial el endpoint /metrics

• Divulgación de versiones de software

• Falta de buenas prácticas de correo (registros SPF/DKIM/DMARC inválidos, incompletos o ausentes, etc.)

• Problemas que no afectan a las versiones más recientes de los navegadores modernos

• Problemas que ya conocemos o que fueron reportados previamente

• Cross-Site Request Forgery con impacto mínimo en la seguridad

• Falta de rate limiting o problemas de fuerza bruta

• Resultados de escáneres automatizados sin una explotación completa

• Ataques que requieren MITM o acceso físico al dispositivo del usuario

• Ataques de denegación de servicio

• Falta de encabezados de seguridad que no derive directamente en una vulnerabilidad

• Falta de buenas prácticas (requerimos evidencia de una vulnerabilidad de seguridad)

• Inyecciones de encabezado Host, a menos que demuestres cómo permiten robar datos de usuarios

• Problemas de seguridad teóricos sin un escenario de explotación o superficie de ataque realista, o que requieran interacciones complejas del usuario final para ser explotados

• API keys o tokens sin haberlos explotado realmente

Investigar y reportar vulnerabilidades

• No uses ni intentes usar ninguna cuenta o información de usuario que no sea la tuya.

• No destruyas ni comprometas información confidencial, propietaria o personal a la que puedas obtener acceso.

• No dañes intencionalmente nuestros sistemas ni los de terceros asociados.

• No infrinjas ninguna ley local aplicable, incluidas las leyes de privacidad & protección de datos.

• No comprometas ni divulgues públicamente información confidencial, propietaria o personal que no te pertenezca.

• Si haces copias de dicha información durante la investigación, elimínalas de forma permanente lo antes posible después de reportárnosla.

• Danos un plazo razonable (al menos 30 días) para corregir la vulnerabilidad antes de divulgarla.

Legal

• Esto no es un concurso ni un premio: el VDP y las recompensas se ofrecen a discreción de Setu y pueden retirarse o modificarse en cualquier momento.

• Participar en el VDP implica confidencialidad sobre la vulnerabilidad y el compromiso de eliminar la información confidencial, propietaria o personal obtenida durante la investigación.

• Quienes reciban recompensas son responsables de los impuestos aplicables sobre esos montos.

¿Tienes preguntas?

Escríbele a nuestro equipo y empecemos a conversar.