Política de divulgación de vulnerabilidades

Furcata valora el trabajo de los investigadores de seguridad y agradece los informes sobre posibles vulnerabilidades en nuestros Servicios. Esta política explica cómo informar de una vulnerabilidad y qué puedes esperar de nosotros.

1. Alcance

Esta política se aplica a las vulnerabilidades de los sistemas y servicios que Furcata opera y controla, incluidos nuestro sitio web, nuestras aplicaciones y nuestras API públicas.

Esta política no se aplica a servicios de terceros, ni a ataques de ingeniería social o físicos, ni a vulnerabilidades en sistemas que no controlamos. Si crees que un servicio de terceros está afectado, informa a ese proveedor.

2. Cómo informar

Envía tu informe a security@furcata.com. Incluye:

  1. Una descripción clara de la vulnerabilidad y su impacto potencial.
  2. Los pasos necesarios para reproducirla, incluida cualquier prueba de concepto.
  3. La URL, el endpoint o el componente afectado.
  4. Tus datos de contacto para que podamos hacer seguimiento.

Cifra los detalles sensibles siempre que sea posible y evita incluir datos personales de terceros en tu informe.

3. Nuestros compromisos

  1. Confirmaremos la recepción de tu informe en un plazo de 3 días hábiles.
  2. Investigaremos y te mantendremos informado de nuestro progreso.
  3. No emprenderemos acciones legales contra los investigadores que sigan esta política de buena fe.
  4. Te daremos crédito por un informe válido si lo deseas, una vez resuelto el problema.

4. Tus compromisos

Al investigar, debes:

  1. Actuar únicamente de buena fe y evitar violaciones de la privacidad, la destrucción de datos y la interrupción de nuestros Servicios o de los de terceros.
  2. Acceder solo a los datos mínimos necesarios para demostrar la vulnerabilidad, y no exfiltrar, conservar ni compartir datos que no sean tuyos.
  3. Darnos un plazo razonable para corregir el problema antes de divulgarlo públicamente.
  4. No utilizar ingeniería social, pruebas de denegación de servicio ni ataques contra nuestros clientes o sus contactos.

5. Fuera de alcance

  1. Informes generados únicamente por escáneres automatizados sin un impacto demostrado.
  2. Cabeceras de seguridad ausentes o recomendaciones de buenas prácticas sin un problema explotable.
  3. Vulnerabilidades que requieran acceso físico a un dispositivo o un dispositivo de usuario final comprometido.

6. Políticas relacionadas

7. Contacto

Informes de seguridad: security@furcata.com. Soporte general: support@furcata.com.