Reportar una vulnerabilidad

Cómo reportarnos un problema de seguridad, qué puedes probar y qué prometemos a los investigadores.

Si encontraste una vulnerabilidad en los sitios o la API de Prop Hub, avísanos: agradecemos a todos los que ayudan a que la plataforma sea más segura.

Cómo reportar

Escribe a [email protected] con el asunto «Security». Incluye:

  • qué es exactamente vulnerable: la URL de la página o de la API, el parámetro, el escenario;
  • los pasos para reproducir el problema;
  • a qué podría llevar;
  • cómo contactarte si necesitamos más detalles.

Puedes escribir en español, inglés o ruso.

Qué puedes probar

Todos los sitios y las API de prop-hub.pro y sus subdominios: el sitio, la app, el centro de ayuda, los paneles de socios y la API.

Cómo identificar tus pruebas

Para que podamos distinguir tu prueba de un ataque, incluye en tu reporte:

  • las direcciones IP desde las que probaste;
  • la hora aproximada de las pruebas (con zona horaria);
  • los correos de las cuentas que usaste para probar.

Registra cuentas aparte para las pruebas y prueba solo en ellas.

Qué no debes hacer

  • Acceder a cuentas, saldos o datos de otras personas: basta una prueba mínima en tu propia cuenta.
  • Retirar o mover dinero real, o crear pagos falsos.
  • Afectar el funcionamiento del servicio: ataques de carga, solicitudes masivas, spam.
  • Ingeniería social contra el equipo o los usuarios, o acceso físico.
  • Publicar detalles de la vulnerabilidad antes de que la corrijamos.

Qué prometemos

  • Responderemos tu reporte y te mantendremos al tanto de la corrección.
  • No emprenderemos acciones contra una investigación de buena fe dentro de estas reglas.
  • Te avisaremos cuando se corrija y, si quieres, te mencionaremos como autor del hallazgo.

Creemos que la investigación de seguridad es importante y siempre debe recompensarse: agradecemos al autor de cada hallazgo confirmado. La recompensa depende de la gravedad de la vulnerabilidad y se acuerda después de confirmarla.

Los contactos en formato técnico están en security.txt.