Demuéstralo. No te limites a afirmarlo.

SEGURIDAD EN SECURITYTALENT

Política de divulgación de vulnerabilidades

La seguridad es una responsabilidad compartida. Agradecemos los informes claros y de buena fe que ayuden a proteger a miembros, organizaciones y a la comunidad.

Si sigues esta política, SecurityTalent considerará autorizada tu investigación, colaborará contigo y no iniciará ni recomendará acciones legales únicamente por esa investigación de buena fe.

Alcance

Prueba solo activos propiedad de SecurityTalent y operados por ella. Si no está claro, pregunta antes de probar.

Dentro del alcance

  • securitytalent.com y sus subdominios propios
  • Funciones web y API propias de SecurityTalent
  • Fallos de autenticación, autorización, privacidad o aislamiento de datos
  • Vulnerabilidades reproducibles con impacto de seguridad

Fuera del alcance

  • Servicios de terceros o sistemas de miembros
  • Ingeniería social, phishing o ataques físicos
  • Denegación de servicio, inundación, spam o pruebas destructivas
  • Escaneo que degrade el servicio o genere solicitudes excesivas
  • Cabeceras ausentes, versiones o riesgos teóricos sin impacto

Reglas de investigación

  • Avísanos pronto al descubrir un problema real o potencial.
  • Usa la prueba mínima necesaria; no mantengas persistencia, pivotes ni extraigas datos.
  • Utiliza solo cuentas propias o con permiso explícito.
  • Evita violaciones de privacidad, interrupciones y destrucción, modificación o retención de datos.
  • No accedas, descargues ni compartas información ajena; detente si la encuentras.
  • Concede tiempo razonable para investigar y corregir antes de divulgar.
  • Cumple la ley aplicable y respeta los derechos de terceros.

Cómo informar

Escribe a Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo. con “Security Vulnerability Report” en el asunto. Cuando sea posible, envía un problema bien descrito por informe.

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.
  • URL, función o activo afectado
  • Tipo de vulnerabilidad e impacto esperado
  • Pasos reproducibles y contexto de la cuenta de prueba
  • Capturas redactadas, solicitudes/respuestas o prueba de concepto
  • Posible explotación activa
  • Nombre para el reconocimiento o solicitud de anonimato

Qué puedes esperar

3 días hábilesAcuse de recibo objetivo
7 días hábilesEvaluación inicial objetivo
Durante la correcciónActualizaciones relevantes disponibles

Los problemas complejos pueden requerir más tiempo. Priorizamos por impacto, explotabilidad y riesgo para los miembros.

Divulgación coordinada

Espera hasta 90 días naturales antes de divulgar públicamente, salvo acuerdo distinto. El plazo puede variar por explotación activa, dependencias o correcciones complejas.

Protección de buena fe

SecurityTalent considera autorizada la investigación que cumple esta política y hará constar esa autorización si un tercero actúa. No podemos obligar a terceros ni excusar infracciones ajenas a esta política.

Reconocimiento y recompensas

Es un programa de divulgación, no de recompensas pagadas. No se promete pago. Con tu permiso podremos reconocer un informe útil tras corregirlo.

Confidencialidad

Usamos los datos para investigar, corregir y comunicarnos. Limita los datos sensibles; podremos compartir lo necesario con un proveedor o tercero afectado para coordinar la solución.

Gracias por ayudar a SecurityTalent mediante una investigación cuidadosa y responsable.