🔒 Divulgacion responsable
Politica de divulgacion de vulnerabilidades
Proposito
COSIC se toma en serio la seguridad de sus productos y servicios. Esta politica describe como los investigadores de seguridad pueden reportar vulnerabilidades de forma responsable y como COSIC respondera.
Reportar una vulnerabilidad
Por favor, reporte vulnerabilidades por correo electronico a security@cosic.eu. Por favor incluya la siguiente informacion:
- Producto o sistema afectado (p. ej. cosic.eu, MANTIS, NEAT)
- Descripcion de la vulnerabilidad e impacto potencial
- Pasos para reproducir
- Sus datos de contacto para seguimiento (opcional pero recomendado)
Reglas para investigadores
- No explotar vulnerabilidades ni acceder a datos ajenos
- No realizar ataques de denegacion de servicio
- No modificar ni eliminar datos
- No divulgar publicamente la vulnerabilidad antes de su correccion
- Cumplir con la legislacion aplicable
Nuestra respuesta
- Acuse de recibo en un plazo de 3 dias habiles
- Evaluacion inicial y priorizacion en 10 dias habiles
- Actualizaciones periodicas sobre el estado de la correccion
- Notificacion una vez resuelta la vulnerabilidad
Alcance
Esta politica se aplica a los siguientes productos y servicios:
- cosic.eu
- shop.cosic.eu
- MANTIS
- NEAT
Excluidos
- Ingenieria social (phishing, pretexting)
- Ataques fisicos
- Vulnerabilidades en servicios de terceros (p. ej. FastSpring)
- Escaneos automatizados de vulnerabilidades sin autorizacion
Proteccion legal
Si cumple con esta politica, no tomaremos acciones legales en su contra. Consideramos su investigacion como una prueba de seguridad autorizada conforme a la ley aplicable.