Skip to content

Política de divulgación de vulnerabilidades

En Phone Verif, la seguridad es una parte fundamental de nuestro producto.

Valoramos el trabajo de los investigadores de seguridad y de la comunidad de seguridad en general para ayudarnos a identificar y resolver posibles vulnerabilidades. Fomentamos la divulgación responsable de problemas de seguridad y nos comprometemos a trabajar con investigadores para investigar y resolver las vulnerabilidades reportadas.

Para conocer más sobre cómo protegemos la plataforma, lee Cómo Phone Verif protege la verificación telefónica por WhatsApp.

Reportar una vulnerabilidad

Si crees haber descubierto una vulnerabilidad de seguridad que afecta a Phone Verif, envía un correo a security@phone-verif.com.

Incluye lo siguiente:

  • Una descripción de la vulnerabilidad.
  • El componente o endpoint afectado.
  • Los pasos necesarios para reproducir el problema.
  • El posible impacto.
  • Cualquier registro, captura de pantalla o ejemplo de prueba de concepto relevante.
  • Tu información de contacto para dar seguimiento.

Proporcionar pasos de reproducción detallados nos ayuda a investigar y resolver los problemas más rápido.

Nuestro compromiso

Cuando reportas un problema de seguridad, nos comprometemos a:

  • Confirmar la recepción de tu reporte dentro de 3 días hábiles.
  • Investigar el problema de buena fe.
  • Brindar actualizaciones a medida que avanza nuestra investigación.
  • Trabajar en la solución lo más rápido posible.
  • Reconocer a los investigadores que divulgan vulnerabilidades de forma responsable, salvo que prefieran permanecer anónimos.

Pautas de pruebas responsables

Al investigar posibles vulnerabilidades, te pedimos que:

  • Evites acceder, modificar o eliminar datos de otros usuarios.
  • Evites interrumpir la disponibilidad del servicio.
  • Evites pruebas automatizadas que generen tráfico excesivo.
  • Evites ataques de ingeniería social contra empleados, clientes o usuarios de Phone Verif.
  • Detengas las pruebas y reportes el problema en cuanto tengas suficiente información para demostrar la vulnerabilidad.

Puerto seguro

No emprenderemos acciones legales contra investigadores que:

  • Actúen de buena fe.
  • Sigan esta política.
  • Eviten violaciones de privacidad e interrupciones del servicio.
  • Nos den tiempo razonable para investigar y resolver los problemas reportados antes de la divulgación pública.

Las pruebas realizadas fuera de estas pautas podrían no calificar para el puerto seguro.

Alcance

Esta política se aplica a vulnerabilidades que afecten:

  • Las API de Phone Verif.
  • Los flujos de verificación telefónica.
  • Los dashboards de clientes.
  • Los mecanismos de autenticación.
  • La infraestructura de Phone Verif de acceso público.

Los servicios de terceros utilizados por Phone Verif pueden tener sus propios procedimientos de reporte de vulnerabilidades.

Cronología de divulgación

Preferimos la divulgación coordinada. Después de recibir un reporte válido:

  1. Confirmamos la recepción.
  2. Validamos y evaluamos el impacto.
  3. Desarrollamos e implementamos una solución.
  4. Coordinamos la divulgación pública cuando corresponde.

Pedimos a los investigadores que nos den tiempo razonable para la solución antes de publicar los detalles de la vulnerabilidad.

Reconocimiento

Valoramos a los investigadores que ayudan a mejorar la seguridad de Phone Verif.

Con su permiso, podemos reconocer públicamente a quienes divulgan vulnerabilidades de forma responsable.