Vestigia Cumplimiento con evidencia

Divulgación responsable

Encontró una vulnerabilidad en nuestros sistemas

Queremos saberlo. Esta página dice cómo reportarla, qué hacemos con el reporte y qué compromiso asumimos con quien lo envía.

Reportar

Cómo

Escriba a seguridad@vestigiachile.com. Si prefiere cifrar, nuestra clave pública está en [URL DE LA CLAVE] con huella [HUELLA PGP].

Incluya lo que tenga: el recurso afectado, los pasos para reproducirlo, el impacto que estima y cualquier evidencia. No necesita un informe formal.

Nuestro compromiso de respuesta
HitoPlazo
Acuse de recibo2 días hábiles
Evaluación inicial y clasificación10 días hábiles
Informe de estadoCada 15 días hasta el cierre
Reconocimiento públicoSi usted lo quiere, y con el nombre que nos indique
Reglas

Alcance y compromiso

Dentro del alcance: vestigiachile.com y sus subdominios, y nuestro correo corporativo.

Fuera del alcance: sistemas de nuestros clientes, servicios de terceros que no operamos, ataques de denegación de servicio, ingeniería social contra nuestro equipo y pruebas físicas.

Lo que le pedimos: no acceder a datos de terceros más allá de lo mínimo para demostrar el problema, no degradar el servicio, no divulgar públicamente antes de que lo hayamos corregido o hayan pasado 90 días desde su reporte.

Lo que le ofrecemos: mientras actúe de buena fe y dentro de estas reglas, no vamos a iniciar acciones legales ni a denunciar su investigación. Si un tercero lo hace por una actividad que se ajustó a esta política, lo vamos a decir por escrito.

No tenemos programa de recompensas monetarias. Lo decimos de entrada para no hacerle perder el tiempo.

Esta política también está publicada en formato legible por máquina en /.well-known/security.txt.