Seguridad

Cómo reportar una vulnerabilidad y qué sucede después de hacerlo.

Reportando una vulnerabilidad

Si crees que has encontrado una vulnerabilidad de seguridad en la plataforma Conzent, el banner de consentimiento, o el núcleo de Conzent OCI de código abierto, queremos saberlo.

  • Correo electrónico: support@getconzent.com, o lennart@getconzent.com para contactar directamente al fundador
  • Contacto legible por máquina: /.well-known/security.txt (RFC 9116)

Por favor, no abras un problema público en GitHub para un reporte de seguridad. Nuestro núcleo es de código abierto, por lo que un reporte público es un exploit en funcionamiento divulgado a todos los que lo ejecutan, incluyendo personas que no pueden aplicar parches rápidamente. Envíanos un correo electrónico en su lugar y coordinaremos.

Qué incluir

Un reporte que podamos actuar de inmediato generalmente tiene: la URL afectada, el endpoint o el archivo; lo que un atacante puede lograr; los pasos para reproducirlo; y cualquier cosa que hayas utilizado para encontrarlo. Una prueba de concepto corta vale más que una larga descripción. Escribe en inglés o danés.

Qué sucede después

EtapaNuestro compromiso
ReconocimientoDentro de 2 días hábiles
Evaluación inicial, incluyendo si estamos de acuerdo en que es una vulnerabilidad y su gravedadDentro de 5 días hábiles
Plan de remediación con una fecha objetivoCon la evaluación, o tan pronto como lo permita la investigación
Confirmación una vez que esté solucionadoCuando la solución esté implementada y, donde sea relevante, liberada para usuarios autoalojados

Los días hábiles son de lunes a viernes, excluyendo los días festivos daneses. Un reporte que muestre explotación activa o datos de clientes expuestos se trata como un incidente y se maneja antes que todo lo demás.

Serás atendido por un ingeniero que puede leer y cambiar el código, no por una cola de triaje. Esa es una ventaja genuina de nuestro tamaño, y es la razón por la que estas ventanas son cortas en lugar de aspiracionales.

Qué te pedimos

  • Danos un tiempo razonable para solucionar el problema antes de divulgarlo públicamente. Acordaremos un cronograma contigo en lugar de imponer uno, y no te pediremos que te quedes en silencio indefinidamente.
  • Prueba solo contra tu propia cuenta, tus propios sitios, o una instalación local de Conzent OCI. No accedas, modifiques o retengas datos de otras personas.
  • No realices pruebas de denegación de servicio, envíes spam, o uses ingeniería social contra nuestro personal o clientes.
  • Si encuentras datos personales, detente y cuéntanos lo que viste en lugar de recolectarlo.

Si sigues lo anterior de buena fe, no tomaremos acciones legales contra ti, y lo diremos por escrito si lo necesitas.

Reconocimiento

No estamos ejecutando actualmente un programa de recompensas por errores pagado. Estamos felices de reconocerte por nombre en las notas de la versión y aquí, si así lo deseas, y te informaremos honestamente cuando un reporte sea un duplicado o esté fuera de alcance en lugar de dejarte esperando.

Fuera de alcance

Los reportes que consisten únicamente en la salida de escáneres automáticos, encabezados de seguridad faltantes sin impacto demostrado, registros SPF, DKIM o DMARC faltantes, cifrados TLS débiles sin un ataque en funcionamiento, auto-XSS, o problemas que requieren un dispositivo comprometido o acceso físico están generalmente fuera de alcance. Si puedes mostrar un impacto real, envíalo de todos modos y explica el impacto.

El núcleo de código abierto

Conzent OCI se publica bajo la licencia Apache 2.0, por lo que puedes leer el código exacto que ejecuta tanto nuestro servicio en la nube como las instalaciones autoalojadas. Las vulnerabilidades en el núcleo afectan a las personas que lo ejecutan en su propia infraestructura, por lo que donde una solución sea importante para ellos, la publicamos en las notas de la versión y, cuando la gravedad lo justifique, como un aviso en el repositorio.

Si ejecutas Conzent OCI tú mismo, reemplaza /.well-known/security.txt con tus propios datos de contacto antes de implementar: en tu instalación, ese archivo debería apuntar a ti.