Divulgación responsable
Encontró una vulnerabilidad en nuestros sistemas
Queremos saberlo. Esta página dice cómo reportarla, qué hacemos con el reporte y qué compromiso asumimos con quien lo envía.
Cómo
Escriba a [email protected]. Si prefiere cifrar, nuestra clave pública está en [URL DE LA CLAVE] con huella [HUELLA PGP].
Incluya lo que tenga: el recurso afectado, los pasos para reproducirlo, el impacto que estima y cualquier evidencia. No necesita un informe formal.
| Hito | Plazo |
|---|---|
| Acuse de recibo | 2 días hábiles |
| Evaluación inicial y clasificación | 10 días hábiles |
| Informe de estado | Cada 15 días hasta el cierre |
| Reconocimiento público | Si usted lo quiere, y con el nombre que nos indique |
Alcance y compromiso
Dentro del alcance: vestigiachile.com y sus subdominios, y nuestro correo corporativo.
Fuera del alcance: sistemas de nuestros clientes, servicios de terceros que no operamos, ataques de denegación de servicio, ingeniería social contra nuestro equipo y pruebas físicas.
Lo que le pedimos: no acceder a datos de terceros más allá de lo mínimo para demostrar el problema, no degradar el servicio, no divulgar públicamente antes de que lo hayamos corregido o hayan pasado 90 días desde su reporte.
Lo que le ofrecemos: mientras actúe de buena fe y dentro de estas reglas, no vamos a iniciar acciones legales ni a denunciar su investigación. Si un tercero lo hace por una actividad que se ajustó a esta política, lo vamos a decir por escrito.
No tenemos programa de recompensas monetarias. Lo decimos de entrada para no hacerle perder el tiempo.
Esta política también está publicada en formato legible por máquina en /.well-known/security.txt.