Ir al contenido

DIVULGACIÓN RESPONSABLE

¿Encontraste algo? Dinos antes de decirle a internet.

Si crees que encontraste una vulnerabilidad en Scvltori, escribe a security@scvltori.com. Por favor no abras un issue público.

Qué incluir

  • Qué es la vulnerabilidad, y por qué es un riesgo.
  • Los pasos para reproducirla.
  • Qué datos o sistemas podría afectar.
  • Una prueba de concepto, si la tienes.
  • Tu estimación de severidad — CVSS v3.1 si lo usas.

Qué esperar

Buscamos acusar recibo de tu reporte dentro de dos días hábiles y darte un ID de seguimiento. De ahí volvemos contigo con nuestra evaluación de severidad y qué pensamos hacer al respecto, normalmente en una semana.

Los hallazgos críticos y altos tienen prioridad y trabajamos para sacar esos fixes primero; los de severidad menor entran a un release normal. Si algo va a tardar más de lo previsto, te lo decimos en vez de quedarnos callados.

Cómo lo manejamos

Seguimos divulgación coordinada: trabajamos contigo para entender y corregir el problema antes de que se publique nada, y te damos crédito en el advisory si lo quieres.

No tomamos acciones legales contra investigadores que actúan de buena fe.

Pruebas contra nuestro entorno

Scvltori es multi-tenant: nuestro entorno es infraestructura compartida de la que dependen otros clientes. El escaneo automatizado, el fuzzing, la fuerza bruta y las pruebas de carga o denegación de servicio contra él no están permitidos — no por formalidad legal, sino porque degradan el servicio de gente que nunca aceptó ser parte de tu prueba, y entierran los ataques reales en ruido.

Trabaja dentro de tu propio workspace y con tus propios datos. Si un hallazgo necesita más que eso para demostrarse, escríbenos primero y acordamos una forma segura de reproducirlo.

Los hallazgos que salen del uso normal del producto siempre son bienvenidos, y la protección de buena fe de arriba aplica para ellos.

Alcance

La plataforma Scvltori y este sitio. Si lo encontraste en algo que nosotros operamos, queremos saberlo.

Fuera de alcance

  • Salida de escáner sin impacto demostrado.
  • Vulnerabilidades ya públicas en dependencias de terceros — repórtalas al proyecto original.
  • Ingeniería social o phishing contra nuestro equipo o nuestros clientes.
  • Cualquier cosa que requiera acceso físico a un servidor.