Security
Responsible Disclosure
En KNALGEEL consideramos muy importante la seguridad de nuestros sistemas. A pesar de nuestro cuidado en la protección de nuestros sistemas, puede ocurrir que exista algún punto débil.
Si has encontrado un punto débil en alguno de nuestros sistemas, nos gustaría que nos lo comunicaras para que podamos tomar medidas lo antes posible. Nos gustaría colaborar contigo para poder proteger mejor a nuestros clientes y nuestros sistemas.
Te pedimos que
- Envíes tus hallazgos por correo electrónico a [email protected]
- No abuses del problema, por ejemplo, descargando más datos de los necesarios para demostrar la vulnerabilidad, ni consultes, elimines o modifiques datos de terceros,
- No compartas el problema con otras personas hasta que se haya resuelto y borres todos los datos confidenciales obtenidos a través de la vulnerabilidad inmediatamente después de que se haya subsanado,
- No utilices ataques a la seguridad física, ingeniería social, denegación de servicio distribuida (DDoS), spam ni aplicaciones de terceros, y
- Facilites suficiente información para reproducir el problema, de modo que podamos resolverlo lo antes posible. Normalmente, la dirección IP o la URL del sistema afectado y una descripción de la vulnerabilidad son suficientes, pero en el caso de vulnerabilidades más complejas puede que se necesite más información.
Te prometemos que
- Responderemos a tu notificación en un plazo de 3 días con nuestra valoración de la misma y una fecha prevista para la solución,
- Si has cumplido las condiciones anteriores, no emprenderemos ninguna acción legal contra ti en relación con la notificación,
- Trataremos tu notificación de forma confidencial y no compartiremos tus datos personales con terceros sin tu consentimiento, salvo que sea necesario para cumplir con una obligación legal. Es posible notificar bajo un seudónimo,
- Te mantendremos informado sobre el avance de la resolución del problema,
- En las comunicaciones sobre el problema notificado mencionaremos, si así lo deseas, tu nombre como descubridor, y
- Como agradecimiento por tu ayuda, ofrecemos una recompensa por cada notificación de un problema de seguridad que aún desconozcamos. El importe de la recompensa lo determinamos en función de la gravedad de la vulnerabilidad y de la calidad de la notificación, con un mínimo de un vale de 20 €.
Nos esforzamos por resolver todos los problemas lo antes posible y nos gusta participar en cualquier posible publicación sobre el problema una vez que se ha resuelto.
Hay una serie de cuestiones que expresamente no incluimos en la Responsible Disclosure (EXCLUDED TYPES OF SECURITY PROBLEMS):
- Missing DMARC-records
- Version disclosure
- Web.config files. We are not using IIS, so this does not present a vulnerability
- (D)DOS attacks
- Problems that amount to self-XSS
- Error messages without sensitive data
- Reports from which software we use can be deduced
- Problems that require the use of heavily outdated operating systems, browsers or - obsolete plug ins
- Problems that are already known to us