Esta política permite que investigadores de seguridad reporten vulnerabilidades de forma responsable, sin autorización para acceder, extraer, alterar o divulgar datos.

1. Objeto

Habilitar un canal de divulgación coordinada de vulnerabilidades (VDP) que proteja a usuarios, datos y sistemas.

2. Alcance autorizado

Permitido: reportar bugs de seguridad; enviar una prueba de concepto no destructiva; describir el impacto; proponer mitigación; y coordinar la divulgación responsable.

3. Prohibido

  1. Acceder a datos de usuarios.
  2. Exfiltrar información.
  3. Persistir en sistemas.
  4. Modificar datos.
  5. Interrumpir servicios.
  6. Usar malware.
  7. Ataques DDoS.
  8. Ingeniería social.
  9. Phishing.
  10. Fuerza bruta.
  11. Escaneo agresivo.
  12. Publicar antes de la autorización.
  13. Extorsión.
  14. Acceder a cuentas ajenas.

4. Canal

5. Información solicitada

Descripción; URL afectada; pasos de reproducción; impacto; evidencia mínima; fecha; contacto; y recomendación.

6. Respuesta

Synthetic User procurará acusar recibo, validar, clasificar, corregir, informar el estado razonable y reconocer la contribución si procede.