Política de seguridad
Si ha descubierto una vulnerabilidad de seguridad, por favor repórtela de manera responsable. Aspiramos a acusar recibo de los informes en un plazo de 3 días hábiles y, donde sea práctico, proporcionar una evaluación inicial o próximos pasos en un plazo de 10 días hábiles.
Enfoque de seguridad
Usamos salvaguardas técnicas y organizativas razonables apropiadas para una pequeña aplicación alojada. Ningún servicio de internet puede garantizarse completamente seguro, pero trabajamos para reducir el riesgo mediante HTTPS, contraseñas hasheadas, acceso administrativo restringido, copias de seguridad, actualizaciones de software y monitoreo.
Nuestro compromiso
Amar Micro Inc. toma en serio la seguridad de wed.money y sus usuarios. Aspiramos a:
- Abordar las vulnerabilidades confirmadas rápidamente con actualizaciones de seguridad;
- Notificar a los usuarios registrados de problemas de seguridad críticos cuando sea apropiado o legalmente requerido;
- Practicar la divulgación coordinada responsable;
- Acreditar a los investigadores que reportan de manera responsable (a menos que se solicite anonimato).
Alcance
Esta política cubre vulnerabilidades en:
- La aplicación wed.money (todos los componentes PHP, JS, SQL);
- El sitio web y la API de wed.money en https://wed.money.
Fuera de alcance:
- Bibliotecas de terceros (repórtelas a sus mantenedores);
- Ataques de ingeniería social o phishing;
- Ataques de denegación de servicio.
Reportar una vulnerabilidad
Por favor, no reporte problemas de seguridad a través de foros públicos, redes sociales o canales de soporte.
Reporte de forma privada a:
Security Contact: security@wed.money
Qué incluir
- Tipo de vulnerabilidad (inyección SQL, XSS, omisión de autenticación, CSRF, etc.);
- Componente o URL afectado/a;
- Instrucciones de reproducción paso a paso;
- Prueba de concepto o capturas de pantalla si están disponibles;
- Impacto potencial;
- Su nombre/apodo para el crédito, o una solicitud de anonimato.
Proceso de divulgación
| Plazo objetivo | Acción |
|---|---|
| Objetivo: alrededor de 3 días hábiles | Acusar recibo |
| Objetivo: alrededor de 10 días hábiles | Proporcionar una evaluación inicial, fundamento de rechazo o próximos pasos |
| Objetivo: alrededor de 30 días | Proporcionar dirección de remediación o estado para los problemas confirmados |
| Cuando sea práctico tras el lanzamiento del parche | Notificarle para que pueda verificar la corrección |
| Cuando sea apropiado (generalmente alrededor de 90 días después del parche) | Divulgación pública coordinada (si el investigador lo desea) |
Puerto seguro
No emprenderemos acciones legales contra investigadores que:
- Reporten de buena fe bajo esta política;
- Eviten violaciones de privacidad, destrucción de datos e interrupciones del servicio;
- No exploten la vulnerabilidad más allá de una prueba de concepto mínima;
- Prueben solo contra su propia cuenta, no con datos de otros usuarios.
El puerto seguro no aplica a actividades que violen la ley independientemente de la intención, como acceder a la cuenta o datos de otro usuario sin autorización.
Problemas fuera de alcance
Generalmente no se aceptarán los siguientes:
- Problemas que requieran acceso físico a un servidor;
- Informes de escáneres automatizados sin explotabilidad verificada;
- Encabezados de seguridad faltantes sin impacto demostrable;
- Problemas que requieran que el atacante ya tenga acceso completo a la cuenta;
- Vulnerabilidades en bibliotecas de terceros (repórtelas a esos proyectos).
Fortalecer su cuenta
Recomendamos estas prácticas para mantener su cuenta segura:
- Use una contraseña fuerte y única que no comparta con otros servicios;
- No comparta sus credenciales con los miembros del espacio — invítelos en su lugar;
- Cierre sesión cuando use computadoras compartidas o públicas;
- Contáctenos inmediatamente si nota actividad desconocida en la cuenta.
Actualizaciones de seguridad
Los parches de seguridad se implementan en el servicio alojado. Para incidentes críticos, aspiramos a comunicarnos con los usuarios afectados rápidamente una vez que tengamos suficiente información verificada para proporcionar orientación útil.