Política de divulgación de vulnerabilidades
En Phone Verif, la seguridad es una parte fundamental de nuestro producto.
Valoramos el trabajo de los investigadores de seguridad y de la comunidad de seguridad en general para ayudarnos a identificar y resolver posibles vulnerabilidades. Fomentamos la divulgación responsable de problemas de seguridad y nos comprometemos a trabajar con investigadores para investigar y resolver las vulnerabilidades reportadas.
Para conocer más sobre cómo protegemos la plataforma, lee Cómo Phone Verif protege la verificación telefónica por WhatsApp.
Reportar una vulnerabilidad
Si crees haber descubierto una vulnerabilidad de seguridad que afecta a Phone Verif, envía un correo a security@phone-verif.com.
Incluye lo siguiente:
- Una descripción de la vulnerabilidad.
- El componente o endpoint afectado.
- Los pasos necesarios para reproducir el problema.
- El posible impacto.
- Cualquier registro, captura de pantalla o ejemplo de prueba de concepto relevante.
- Tu información de contacto para dar seguimiento.
Proporcionar pasos de reproducción detallados nos ayuda a investigar y resolver los problemas más rápido.
Nuestro compromiso
Cuando reportas un problema de seguridad, nos comprometemos a:
- Confirmar la recepción de tu reporte dentro de 3 días hábiles.
- Investigar el problema de buena fe.
- Brindar actualizaciones a medida que avanza nuestra investigación.
- Trabajar en la solución lo más rápido posible.
- Reconocer a los investigadores que divulgan vulnerabilidades de forma responsable, salvo que prefieran permanecer anónimos.
Pautas de pruebas responsables
Al investigar posibles vulnerabilidades, te pedimos que:
- Evites acceder, modificar o eliminar datos de otros usuarios.
- Evites interrumpir la disponibilidad del servicio.
- Evites pruebas automatizadas que generen tráfico excesivo.
- Evites ataques de ingeniería social contra empleados, clientes o usuarios de Phone Verif.
- Detengas las pruebas y reportes el problema en cuanto tengas suficiente información para demostrar la vulnerabilidad.
Puerto seguro
No emprenderemos acciones legales contra investigadores que:
- Actúen de buena fe.
- Sigan esta política.
- Eviten violaciones de privacidad e interrupciones del servicio.
- Nos den tiempo razonable para investigar y resolver los problemas reportados antes de la divulgación pública.
Las pruebas realizadas fuera de estas pautas podrían no calificar para el puerto seguro.
Alcance
Esta política se aplica a vulnerabilidades que afecten:
- Las API de Phone Verif.
- Los flujos de verificación telefónica.
- Los dashboards de clientes.
- Los mecanismos de autenticación.
- La infraestructura de Phone Verif de acceso público.
Los servicios de terceros utilizados por Phone Verif pueden tener sus propios procedimientos de reporte de vulnerabilidades.
Cronología de divulgación
Preferimos la divulgación coordinada. Después de recibir un reporte válido:
- Confirmamos la recepción.
- Validamos y evaluamos el impacto.
- Desarrollamos e implementamos una solución.
- Coordinamos la divulgación pública cuando corresponde.
Pedimos a los investigadores que nos den tiempo razonable para la solución antes de publicar los detalles de la vulnerabilidad.
Reconocimiento
Valoramos a los investigadores que ayudan a mejorar la seguridad de Phone Verif.
Con su permiso, podemos reconocer públicamente a quienes divulgan vulnerabilidades de forma responsable.