Comunicar una vulnerabilidad
Si has encontrado un problema de seguridad en este sitio o en el software que publicamos, queremos saberlo, y preferimos enterarnos por ti que por un incidente.
01Cómo comunicarlo
Escribe a contact@forgesynapse.com con detalle suficiente para reproducir el problema: qué hiciste, qué ocurrió y qué esperabas. Una prueba de concepto ayuda. Si prefieres cifrar el informe, dilo y lo organizamos.
Esta dirección también está publicada en nuestro security.txt, en /.well-known/security.txt.
02Qué puedes esperar
Nuestro objetivo es acusar recibo en tres días hábiles y decirte qué pensamos hacer al respecto en diez. Si la corrección lleva más tiempo, lo diremos en lugar de quedarnos callados.
Somos una empresa pequeña y no tenemos un programa de recompensas remunerado. Lo que sí ofrecemos es una respuesta clara, reconocimiento si lo quieres, y ninguna amenaza legal por comunicar de buena fe.
03Pruebas que te pedimos que no hagas
Por favor, no ejecutes pruebas de denegación de servicio, no intentes acceder a datos de terceros, no modifiques ni destruyas datos y no utilices ingeniería social contra personas. El escaneo automatizado que degrada el servicio para otros visitantes no nos sirve a ninguno de los dos.
04Alcance
Este sitio y el software que publicamos en la organización ForgeSynapse de GitHub. Los problemas en plataformas de terceros a las que enlazamos deben comunicarse a esas plataformas.
Este sitio web es un build estático sin base de datos, sin ejecución en servidor y sin cuentas de usuario, lo que elimina categorías enteras de vulnerabilidad pero no todas. Los informes sobre las cabeceras de seguridad, la política de contenido o la configuración del despliegue son bienvenidos.
Estas páginas se han redactado internamente y no sustituyen al asesoramiento jurídico. Si algo aquí entra en conflicto con un acuerdo firmado, prevalece el acuerdo.