Esta página describe cómo gestiono la investigación de seguridad, tanto cuando informo de problemas a terceros como cuando recibo informes sobre proyectos que mantengo. El objetivo es simple: conseguir que se corrijan los problemas reales tratando a todos los implicados de forma justa y conforme a la ley.

Cómo informarme de una vulnerabilidad

Si cree haber encontrado un problema de seguridad en un proyecto que mantengo u opero, escriba a security@mail.mcpsec.dev. Los informes útiles incluyen:

  • Una descripción del problema y su impacto potencial.
  • Los pasos para reproducirlo, o una prueba de concepto.
  • La versión, URL o componente afectado.

Procuro acusar recibo de los informes en unos pocos días hábiles. Le ruego que me dé una oportunidad razonable de investigar y corregir el problema antes de cualquier divulgación pública, y que durante su investigación no acceda a datos que no sean suyos ni los modifique o destruya.

Cómo divulgo a proveedores y mantenedores

Cuando encuentro una vulnerabilidad en el software de un tercero, sigo la divulgación coordinada:

  1. Contacto de forma privada con el mantenedor o proveedor y le facilito los detalles técnicos y orientación para la corrección.
  2. Concedo un tiempo razonable para desarrollar y publicar una corrección, normalmente hasta 90 días, y soy flexible cuando el mantenedor está implicado y trabaja de buena fe.
  3. Publico un aviso de seguridad cuando hay una corrección disponible o cuando se ha cerrado el plazo de divulgación, para que otros puedan entender el problema y defenderse de él.

Cómo notifico a los operadores de sitios afectados

Algunas vulnerabilidades afectan a un gran número de instalaciones expuestas a internet. Cuando eso ocurre, puedo notificar a operadores individuales que su sitio parece estar ejecutando un componente vulnerable o al final de su vida útil. En todos los casos:

  • Me baso únicamente en información públicamente disponible que el sitio ya sirve, como un manifiesto de versión.
  • No exploto la vulnerabilidad, no accedo a datos privados ni intento obtener acceso no autorizado.
  • El aviso remite a una página de este sitio que explica qué comprobar y cómo corregirlo. Consulte Para operadores de sitios.

Lo que nunca haré

  • Pedirle dinero, contraseñas, credenciales o acceso a sus sistemas.
  • Presionarle o amenazar con publicar sus datos.
  • Acceder a datos que no son míos, alterarlos o exfiltrarlos.

Privacidad

Me tomo en serio la seguridad y la privacidad. La información que se comparte conmigo como parte de un informe se utiliza únicamente para investigar y corregir el problema, y no se vende ni se comparte con fines ajenos.