Política de divulgación de vulnerabilidades
Furcata valora el trabajo de los investigadores de seguridad y agradece los informes sobre posibles vulnerabilidades en nuestros Servicios. Esta política explica cómo informar de una vulnerabilidad y qué puedes esperar de nosotros.
1. Alcance
Esta política se aplica a las vulnerabilidades de los sistemas y servicios que Furcata opera y controla, incluidos nuestro sitio web, nuestras aplicaciones y nuestras API públicas.
Esta política no se aplica a servicios de terceros, ni a ataques de ingeniería social o físicos, ni a vulnerabilidades en sistemas que no controlamos. Si crees que un servicio de terceros está afectado, informa a ese proveedor.
2. Cómo informar
Envía tu informe a security@furcata.com. Incluye:
- Una descripción clara de la vulnerabilidad y su impacto potencial.
- Los pasos necesarios para reproducirla, incluida cualquier prueba de concepto.
- La URL, el endpoint o el componente afectado.
- Tus datos de contacto para que podamos hacer seguimiento.
Cifra los detalles sensibles siempre que sea posible y evita incluir datos personales de terceros en tu informe.
3. Nuestros compromisos
- Confirmaremos la recepción de tu informe en un plazo de 3 días hábiles.
- Investigaremos y te mantendremos informado de nuestro progreso.
- No emprenderemos acciones legales contra los investigadores que sigan esta política de buena fe.
- Te daremos crédito por un informe válido si lo deseas, una vez resuelto el problema.
4. Tus compromisos
Al investigar, debes:
- Actuar únicamente de buena fe y evitar violaciones de la privacidad, la destrucción de datos y la interrupción de nuestros Servicios o de los de terceros.
- Acceder solo a los datos mínimos necesarios para demostrar la vulnerabilidad, y no exfiltrar, conservar ni compartir datos que no sean tuyos.
- Darnos un plazo razonable para corregir el problema antes de divulgarlo públicamente.
- No utilizar ingeniería social, pruebas de denegación de servicio ni ataques contra nuestros clientes o sus contactos.
5. Fuera de alcance
- Informes generados únicamente por escáneres automatizados sin un impacto demostrado.
- Cabeceras de seguridad ausentes o recomendaciones de buenas prácticas sin un problema explotable.
- Vulnerabilidades que requieran acceso físico a un dispositivo o un dispositivo de usuario final comprometido.
6. Políticas relacionadas
7. Contacto
Informes de seguridad: security@furcata.com. Soporte general: support@furcata.com.