Introducción
Keldan valora las contribuciones de investigadores de seguridad, clientes y la comunidad de seguridad en general para ayudarnos a mantener una plataforma segura.
Si usted cree haber identificado una vulnerabilidad de seguridad que afecta a nuestros Servicios, le invitamos a reportarla de forma responsable.
Esta Política de Divulgación Responsable explica cómo reportar vulnerabilidades y cómo Keldan trabajará con los investigadores de seguridad durante el proceso de divulgación.
Nuestro compromiso
Estamos comprometidos a:
- tratar todos los reportes con respeto;
- investigar reportes de seguridad legítimos;
- trabajar de forma colaborativa con los investigadores;
- resolver las vulnerabilidades confirmadas según el riesgo y el impacto operativo;
- mejorar la seguridad de nuestros Servicios mediante la divulgación responsable.
Agradecemos la divulgación responsable y coordinada de vulnerabilidades.
Ámbito de aplicación
Esta Política se aplica a vulnerabilidades que afecten a Servicios operados por Keldan, incluidos, cuando corresponda:
- sitios web;
- APIs;
- servicios en la nube;
- portales administrativos;
- SDKs;
- herramientas para desarrolladores;
- servicios de autenticación;
- infraestructura bajo nuestro control operativo.
Los servicios de terceros se rigen por los programas de divulgación responsable de sus respectivos proveedores.
Cómo reportar una vulnerabilidad
Envíe los reportes de vulnerabilidades a:
security@keldan.com.br
Siempre que sea posible, incluya:
- una descripción de la vulnerabilidad;
- los sistemas afectados;
- pasos de reproducción;
- prueba de concepto (si está disponible);
- impacto estimado;
- capturas de pantalla o evidencia de respaldo cuando corresponda.
Proporcionar información clara nos ayuda a investigar de forma más eficiente.
Lo que solicitamos a los investigadores
Solicitamos a los investigadores que:
- actúen de buena fe;
- eviten dañar a los clientes;
- eviten acceder a datos innecesarios;
- detengan las pruebas después de confirmar una vulnerabilidad;
- mantengan las vulnerabilidades confidenciales hasta su remediación;
- eviten interrupciones del servicio;
- eviten violaciones de privacidad;
- eviten ingeniería social contra nuestro personal;
- eviten ataques físicos;
- cumplan con las leyes aplicables.
La divulgación responsable beneficia a todos.
Safe Harbor
Siempre que su investigación se realice de buena fe y de conformidad con esta Política, Keldan no emprenderá intencionalmente acciones legales contra investigadores de seguridad únicamente por identificar y reportar responsablemente vulnerabilidades de seguridad.
Este Safe Harbor no se aplica a actividades que involucren:
- exfiltración no autorizada de datos;
- destrucción de información;
- ataques de denegación de servicio;
- extorsión;
- despliegue de malware;
- intrusión física;
- ingeniería social;
- acceso ilícito más allá de lo razonablemente necesario para verificar una vulnerabilidad.
Nada en esta Política limita los derechos u obligaciones conforme a la ley aplicable.
Nuestros compromisos
Tras recibir un reporte, haremos esfuerzos comercialmente razonables para:
- acusar recibo;
- evaluar el problema reportado;
- comunicarnos con el investigador cuando corresponda;
- priorizar la remediación según el riesgo;
- notificar al reportante cuando el problema haya sido resuelto, cuando sea factible.
Los tiempos de respuesta pueden variar según la complejidad de la investigación.
Lo que queda fuera del alcance
Lo siguiente generalmente queda fuera del alcance de esta Política:
- reportes de spam;
- ingeniería social;
- simulaciones de phishing;
- pruebas de seguridad física;
- ataques de denegación de servicio;
- escaneos automatizados de vulnerabilidades sin autorización previa;
- vulnerabilidades que afecten software no soportado;
- vulnerabilidades que requieran escenarios de ataque poco realistas;
- problemas que involucren proveedores terceros fuera de nuestro control operativo.
Proceso de divulgación
Fomentamos la divulgación coordinada.
Los investigadores deben permitir a Keldan una oportunidad razonable para investigar y remediar las vulnerabilidades confirmadas antes de divulgar públicamente detalles técnicos.
Cuando corresponda, Keldan podrá coordinar la divulgación pública con el investigador que realizó el reporte.
Reconocimiento
Keldan agradece los esfuerzos de los investigadores de seguridad responsables.
En este momento, Keldan no opera un programa público de bug bounty.
Podemos optar por reconocer a investigadores que realicen contribuciones significativas, sujeto a su consentimiento.
Aspectos legales
Esta Política no crea derechos u obligaciones contractuales.
Nada en esta Política autoriza actividades que violen la ley aplicable o excedan el alcance aquí descrito.
Contacto
Equipo de Seguridad
security@keldan.com.br
Sitio web
https://www.keldan.com.br
Legal
legal@keldan.com.br

