Reportar una vulnerabilidad
Valoramos el trabajo de la comunidad de investigadores de seguridad. Si has encontrado una vulnerabilidad en Volkern CRM, te pedimos que la reportes de forma responsable:
Email de seguridad: [email protected]
Archivo de contacto: /.well-known/security.txt
1. Qué esperamos de ti
Antes de reportar, por favor:
- Revisa que el problema no sea ya conocido o un comportamiento documentado.
- Incluye pasos de reproducción claros, capturas de pantalla y detalles del entorno (navegador, versión, URL).
- Indica el impacto estimado de la vulnerabilidad.
- No accedas a más datos de los necesarios para demostrar la vulnerabilidad. Si accedes a datos de otros usuarios, detente e inclúyelo en tu reporte sin difundirlo.
- No explotes la vulnerabilidad más allá de lo necesario para demostrarla.
2. Alcance
Están dentro de alcance las siguientes superficies:
- El dominio volkern.app y sus subdominios.
- El dominio erp.dimension.expert y sus subdominios.
- Las APIs públicas y endpoints documentados.
- Los portales públicos (cotizaciones, firmas, formularios, booking).
Están fuera de alcance:
- Ataques de denegación de servicio (DoS/DDoS) masivos.
- Ingeniería social, phishing o suplantación de identidad.
- Vulnerabilidades en servicios de terceros que Volkern utiliza como infraestructura (Cloudflare, Contabo, proveedores de correo), salvo que afecten directamente a nuestros servicios.
- Spam, fuerza bruta de credenciales o pruebas que degraden el servicio.
- Hallazgos en dispositivos personales de empleados o clientes.
3. Qué esperar de nosotros
- Acuse de recibo: Confirmaremos la recepción de tu reporte en un plazo de 5 días hábiles.
- Evaluación: Validaremos la vulnerabilidad y determinaremos su severidad.
- Corrección: Trabajaremos en una corrección según la severidad. Las vulnerabilidades críticas se priorizan de inmediato.
- Comunicación: Te mantendremos informado del progreso y del plan de divulgación.
4. Divulgación coordinada
Te pedimos una divulgación coordinada: una vez corregida la vulnerabilidad, daremos un plazo razonable (habitualmente 30 días) antes de la divulgación pública. Solicitamos no publicar detalles de la vulnerabilidad hasta que hayamos aplicado la corrección y lo hayamos acordado contigo.
5. Buena fe y protección legal
Si realizas pruebas de seguridad de buena fe, dentro de este alcance y siguiendo esta política, no tomaremos acciones legales contra ti. Consideramos buena fe:
- Actuar sin ánimo de lucro ni daño a los usuarios o al servicio.
- Reportar la vulnerabilidad a [email protected] antes de cualquier divulgación pública.
- No acceder, modificar o eliminar datos que no te pertenezcan.
- Detener las pruebas ante la primera señal de impacto en producción.
Esta protección aplica solo a las actividades de prueba dentro del alcance definido en esta política. Las actividades fuera de alcance o malintencionadas no están cubiertas.
6. Reconocimiento
Actualmente no ofrecemos un programa formal de recompensas (bug bounty) por el descubrimiento de vulnerabilidades. Sin embargo, reconocemos públicamente a los investigadores que reportan de buena fe vulnerabilidades válidas, salvo que prefieran permanecer en el anonimato.
7. Cifrado de comunicaciones
Si necesitas enviar información sensible como parte de tu reporte, podemos proporcionarte una clave PGP para cifrar la comunicación. Solicítala por correo a [email protected].
8. Contacto
Email de seguridad: [email protected]
Empresa: Dimension eXpert LLC
Sitio web: https://volkern.app