Reportar una vulnerabilidad
Cómo reportarnos un problema de seguridad, qué puedes probar y qué prometemos a los investigadores.
Si encontraste una vulnerabilidad en los sitios o la API de Prop Hub, avísanos: agradecemos a todos los que ayudan a que la plataforma sea más segura.
Cómo reportar
Escribe a [email protected] con el asunto «Security». Incluye:
- qué es exactamente vulnerable: la URL de la página o de la API, el parámetro, el escenario;
- los pasos para reproducir el problema;
- a qué podría llevar;
- cómo contactarte si necesitamos más detalles.
Puedes escribir en español, inglés o ruso.
Qué puedes probar
Todos los sitios y las API de prop-hub.pro y sus subdominios: el sitio, la app, el centro de ayuda, los paneles de socios y la API.
Cómo identificar tus pruebas
Para que podamos distinguir tu prueba de un ataque, incluye en tu reporte:
- las direcciones IP desde las que probaste;
- la hora aproximada de las pruebas (con zona horaria);
- los correos de las cuentas que usaste para probar.
Registra cuentas aparte para las pruebas y prueba solo en ellas.
Qué no debes hacer
- Acceder a cuentas, saldos o datos de otras personas: basta una prueba mínima en tu propia cuenta.
- Retirar o mover dinero real, o crear pagos falsos.
- Afectar el funcionamiento del servicio: ataques de carga, solicitudes masivas, spam.
- Ingeniería social contra el equipo o los usuarios, o acceso físico.
- Publicar detalles de la vulnerabilidad antes de que la corrijamos.
Qué prometemos
- Responderemos tu reporte y te mantendremos al tanto de la corrección.
- No emprenderemos acciones contra una investigación de buena fe dentro de estas reglas.
- Te avisaremos cuando se corrija y, si quieres, te mencionaremos como autor del hallazgo.
Creemos que la investigación de seguridad es importante y siempre debe recompensarse: agradecemos al autor de cada hallazgo confirmado. La recompensa depende de la gravedad de la vulnerabilidad y se acuerda después de confirmarla.
Los contactos en formato técnico están en security.txt.