DIVULGACIÓN RESPONSABLE
¿Encontraste algo? Dinos antes de decirle a internet.
Si crees que encontraste una vulnerabilidad en Scvltori, escribe a security@scvltori.com. Por favor no abras un issue público.
Qué incluir
- Qué es la vulnerabilidad, y por qué es un riesgo.
- Los pasos para reproducirla.
- Qué datos o sistemas podría afectar.
- Una prueba de concepto, si la tienes.
- Tu estimación de severidad — CVSS v3.1 si lo usas.
Qué esperar
Buscamos acusar recibo de tu reporte dentro de dos días hábiles y darte un ID de seguimiento. De ahí volvemos contigo con nuestra evaluación de severidad y qué pensamos hacer al respecto, normalmente en una semana.
Los hallazgos críticos y altos tienen prioridad y trabajamos para sacar esos fixes primero; los de severidad menor entran a un release normal. Si algo va a tardar más de lo previsto, te lo decimos en vez de quedarnos callados.
Cómo lo manejamos
Seguimos divulgación coordinada: trabajamos contigo para entender y corregir el problema antes de que se publique nada, y te damos crédito en el advisory si lo quieres.
No tomamos acciones legales contra investigadores que actúan de buena fe.
Pruebas contra nuestro entorno
Scvltori es multi-tenant: nuestro entorno es infraestructura compartida de la que dependen otros clientes. El escaneo automatizado, el fuzzing, la fuerza bruta y las pruebas de carga o denegación de servicio contra él no están permitidos — no por formalidad legal, sino porque degradan el servicio de gente que nunca aceptó ser parte de tu prueba, y entierran los ataques reales en ruido.
Trabaja dentro de tu propio workspace y con tus propios datos. Si un hallazgo necesita más que eso para demostrarse, escríbenos primero y acordamos una forma segura de reproducirlo.
Los hallazgos que salen del uso normal del producto siempre son bienvenidos, y la protección de buena fe de arriba aplica para ellos.
Alcance
La plataforma Scvltori y este sitio. Si lo encontraste en algo que nosotros operamos, queremos saberlo.
Fuera de alcance
- Salida de escáner sin impacto demostrado.
- Vulnerabilidades ya públicas en dependencias de terceros — repórtalas al proyecto original.
- Ingeniería social o phishing contra nuestro equipo o nuestros clientes.
- Cualquier cosa que requiera acceso físico a un servidor.