Informar de una vulnerabilidad en SiteGuardia
Si has encontrado un problema de seguridad en este servicio, esta página es cómo contárnoslo. Trata de SiteGuardia en sí. Si lo que buscas son las reglas para analizar una web con SiteGuardia, están en Análisis responsable.
Dónde enviarlo
Por correo electrónico. No hay formulario, porque un formulario es una cosa más que puede estar rota precisamente por aquello de lo que estás informando.
No hay programa de recompensas. Los informes los lee y responde una persona, y todavía no se compromete un plazo de respuesta.
La misma dirección está publicada en formato legible por máquina, en el formato que define el RFC 9116: /.well-known/security.txt
Qué entra en el alcance
La aplicación web de SiteGuardia, su API, los enlaces de informe que emite y la infraestructura que los sirve, en el dominio que aparece en esta página.
- Cualquier cosa que permita a un visitante leer el informe de otro.
- Cualquier cosa que permita dirigir un análisis a un objetivo sobre el que quien lo pide no tiene autorización.
- Cualquier cosa que permita a un escáner alcanzar una red de la que está aislado.
- Elusión de autenticación, de límites de frecuencia o de cuotas.
- Fallos de inyección, deserialización o plantillas en la aplicación o en el renderizador de PDF.
Qué queda fuera
No porque no importen, sino porque un aviso sobre ellos nos cuenta algo que ya sabemos o algo sobre lo que no podemos actuar.
- Hallazgos que SiteGuardia produce sobre la web de otra persona. Esos son de quien es dueño del sitio, no nuestros.
- Denegación de servicio, pruebas volumétricas y cualquier cosa que degrade el servicio para el resto.
- Ingeniería social sobre cualquier persona implicada, y acceso físico.
- Informes generados por un escáner automático sin evidencia de que el problema sea alcanzable o explotable.
- Cabeceras o configuración ausentes en páginas de contenido, sin impacto demostrado.
Qué te pedimos
- Prueba contra tu propia cuenta y tus propios enlaces de informe, nunca contra los de otra persona.
- Párate en el punto en que has demostrado el problema. No leas, alteres ni conserves datos que no son tuyos.
- Danos un plazo razonable para corregirlo antes de publicarlo.
- Envía detalle suficiente para reproducirlo: la petición, la respuesta y qué esperabas en su lugar.
Qué ocurre después
- Confirmamos la recepción y te decimos si podemos reproducirlo.
- Te decimos qué pensamos hacer y aproximadamente cuándo.
- Te avisamos cuando esté corregido, y te damos crédito si quieres aparecer.
Eso son nuestras intenciones, no un compromiso de nivel de servicio. Un compromiso con un número dentro necesita a alguien que haya aceptado estar al otro lado, y SiteGuardia no se ha lanzado.
Investigación de buena fe
No emprenderemos acciones legales por una investigación que siga las reglas de arriba, se mantenga dentro del alcance y no dañe el servicio ni a quienes lo usan. Esto es una declaración de intenciones del operador, no un puerto seguro legal: no puede vincular a un tercero y no sustituye a la ley del lugar donde estés.