Divulgación responsable
Última actualización:
Cómo informar de una vulnerabilidad de seguridad en Ward y qué podéis esperar de nosotros.
En resumen
- Si encontráis un fallo de seguridad en Ward, avisadnos antes de hacerlo público en onboarding@resend.dev.
- Nos interesan sobre todo el acceso a datos de otras personas, la inyección de código, las formas de saltarse los límites y los fallos de cifrado o de sesiones.
- Si investigáis de buena fe y respetáis las reglas de esta página, no emprenderemos acciones legales contra vosotros por ello.
- Acusamos recibo en cinco días laborables y os pedimos un plazo razonable, en general hasta 90 días, para corregir el fallo antes de publicarlo.
- No tenemos programa de recompensas: no pagamos por los avisos.
1.Qué podéis comunicarnos
Si habéis encontrado un fallo de seguridad en Ward (esta web, su lista de espera, el análisis de dominios o cualquier otro servicio nuestro), os agradeceremos que nos lo digáis antes de hacerlo público. Nos interesa, por ejemplo:
- acceso a datos de otras personas o empresas (listas de correo, análisis, informes);
- inyección de código en nuestras páginas (XSS) o en nuestros servidores;
- formas de saltarse los límites de uso o de usar Ward para atacar a terceros;
- fallos en el cifrado, en las cabeceras de seguridad o en la gestión de sesiones;
- secretos o datos internos expuestos por error.
2.Cómo informarnos
Escribid a onboarding@resend.dev, preferiblemente en español o en inglés. Para que podamos reproducir el problema, incluid:
- qué habéis encontrado y dónde (dirección de la página o del servicio);
- los pasos para reproducirlo y, si podéis, una prueba mínima;
- el impacto que creéis que tiene;
- cómo podemos contestaros.
No hace falta que nos enviéis datos de otras personas: basta con demostrar que el acceso es posible.
3.Qué podéis esperar de nosotros
Intentaremos acusar recibo en cinco días laborables, deciros si el problema se confirma y mantenerlos informados mientras lo arreglamos. Con vuestro permiso, os mencionaremos como descubridores cuando publiquemos la corrección. No tenemos un programa de recompensas: no pagamos por los avisos.
Os pedimos que nos deis un plazo razonable (en general, hasta 90 días) para corregirlo antes de publicar los detalles.
4.Reglas para investigar
Si investigáis de buena fe y respetáis estas reglas, no emprenderemos acciones legales contra vosotros por ello:
- probad solo con vuestras propias cuentas y datos, nunca con los de otras personas;
- si encontráis datos de terceros, parad, no los copiéis ni los uséis y avisadnos;
- no hagáis pruebas que degraden el servicio (denegación de servicio, envíos masivos, escaneos automáticos agresivos);
- nada de ingeniería social, suplantación ni ataques físicos contra nuestro equipo o nuestros proveedores;
- no actuéis sobre sistemas de terceros: los servicios de nuestros proveedores tienen sus propias políticas.
Esto no sustituye a la ley: quedan fuera de esta política las conductas que la infrinjan.
5.Qué no necesitamos que nos comuniquéis
Informes automáticos sin un impacto demostrado (por ejemplo, la ausencia de una cabecera sin ningún efecto práctico), fallos que requieran un dispositivo ya comprometido, spam o problemas de servicios de terceros que no controlamos. Para dudas sobre vuestros datos personales, consultad la Política de privacidad.