Saltar al contenido
Todo nominal
// Legal

Política de divulgación de vulnerabilidades

Cómo informar de un problema de seguridad en el sitio web o los sistemas propios de RagnarOps Security Labs, qué puedes esperar de nosotros y el puerto seguro que ampara la investigación de buena fe.

Última actualización

Esta es una traducción de cortesía. En caso de discrepancia, prevalece la versión en inglés.

Esta política cubre vulnerabilidades en sistemas que operamos nosotros mismos: este sitio web y cualquier herramienta o infraestructura que publiquemos. No cubre las operaciones con clientes, que se acuerdan y se autorizan por separado, bajo un contrato firmado.

Cómo informar

Escribe a contact@ragnaropsec.com indicando:

  • Qué has encontrado y dónde (URL, endpoint o componente)
  • Los pasos para reproducirlo
  • Qué has podido demostrar. Párate en la prueba de acceso y evita obtener o conservar más de lo que eso exija
  • Tu valoración del impacto, si la tienes
  • Cómo quieres que te acreditemos, si es que quieres

Puerto seguro

La investigación de buena fe contra nuestros propios sistemas, realizada dentro de los límites de abajo, no dará lugar a acciones legales por nuestra parte.

Este es nuestro propio compromiso. No vincula a la fiscalía neerlandesa (Openbaar Ministerie) ni a ninguna otra autoridad, que podrían decidir de forma independiente si aplica la ley neerlandesa sobre delitos informáticos. No nos consta ningún caso en el que una investigación de buena fe comunicada bajo una política como esta haya acabado en un procedimiento penal, y la guía de divulgación coordinada del Centro Nacional de Ciberseguridad neerlandés refleja la misma práctica, pero solo podemos prometer aquello que controlamos.

  • Párate en la prueba de acceso. No accedas, exfiltres, modifiques ni conserves datos más allá de lo que exija demostrar el problema.
  • Nada de pruebas de denegación de servicio ni de nada que degrade el servicio para otros usuarios.
  • Nada de ingeniería social contra nuestro personal, colaboradores o proveedores, y nada de intentos físicos contra nuestras instalaciones ni las suyas.
  • Nada de probar los servicios de terceros que usamos para el envío de correo, el alojamiento de la base de datos o el alojamiento del sitio. Informa de un problema en la frontera entre nuestros sistemas y los suyos, no de un ataque contra el proveedor.
  • Danos una ventana razonable para corregir el problema antes de publicarlo o divulgarlo, y coordina con nosotros la fecha de divulgación.

Sal de estos límites y este puerto seguro deja de aplicarse.

Fuera de alcance

  • Ingeniería social de cualquier tipo
  • Ataques físicos contra nuestras instalaciones o nuestro hardware
  • Denegación de servicio o pruebas de carga
  • Vulnerabilidades en servicios de terceros que usamos, en lugar de en nuestros propios sistemas o en cómo nos integramos con ellos
  • Informes generados solo por escáneres automáticos, sin un problema demostrado y reproducible

Sin bug bounty

No tenemos un programa de bug bounty y no pagamos por los informes. Acusaremos recibo de los informes de buena fe y te acreditaremos si lo quieres, pero no hay recompensa económica.

Qué puedes esperar de nosotros

Nuestro objetivo es acusar recibo de un informe en un plazo de 5 días laborables. Es un objetivo, no un tiempo de respuesta garantizado: somos un equipo pequeño y no podemos comprometernos a un nivel de servicio aquí. Una vez triado el informe, te diremos qué pensamos hacer y aproximadamente cuándo.

Divulgación coordinada

Si tienes intención de publicar, coordina antes la fecha con nosotros. No vamos a sentarnos indefinidamente sobre un informe válido: si nos quedamos callados, eso es un fallo nuestro, no un motivo para dar por hecho que el problema no es real.