Política de divulgación de vulnerabilidades
Cómo reportar vulnerabilidades de seguridad a SatsRail
Esta es una traducción de cortesía. Si hay alguna diferencia entre esta versión y la versión en inglés, prevalece la versión en inglés.
Divulgación responsable
SatsRail agradece la divulgación responsable de vulnerabilidades de seguridad. Si crees que has encontrado un problema de seguridad en nuestra plataforma, repórtalo para que podamos atenderlo con prontitud.
1. Cómo reportar
Envía los reportes de vulnerabilidades a compliance@satsrail.com con el asunto "Security Vulnerability Report".
Incluye:
- Una descripción de la vulnerabilidad y su posible impacto
- Los pasos para reproducir el problema
- Cualquier código de prueba de concepto o capturas de pantalla
- Tu información de contacto para darle seguimiento
2. Nuestro compromiso
- Acusaremos recibo de tu reporte en un plazo de 3 días hábiles
- Te daremos una evaluación inicial en un plazo de 10 días hábiles
- Trabajaremos para resolver con prontitud las vulnerabilidades confirmadas
- Te notificaremos cuando la vulnerabilidad haya sido corregida
- No emprenderemos acciones legales contra los investigadores que reporten vulnerabilidades de buena fe y sigan esta política
3. Alcance
Esta política cubre:
- El portal de comercios de SatsRail (
satsrail.com) - La API de SatsRail (
satsrail.com/api/) - El sitio web de marketing de SatsRail (
www.satsrail.com) - Los SDK y herramientas de código abierto de SatsRail
Fuera del alcance
- Servicios de terceros (Stripe, proveedores de hosting, CDN)
- Implementaciones de PrivaPaid operadas por operadores independientes
- Ataques de ingeniería social contra empleados de SatsRail
- Ataques de denegación de servicio
- Problemas en dependencias de terceros que no afecten a SatsRail
4. Lineamientos
Al investigar vulnerabilidades:
- No accedas, modifiques ni elimines datos que pertenezcan a otros usuarios
- No interrumpas ni degrades el servicio para otros usuarios
- No divulgues públicamente la vulnerabilidad antes de que la hayamos corregido
- Actúa de buena fe para evitar violaciones de la privacidad y la destrucción de datos
5. Contacto
Cumplimiento: compliance@satsrail.com
Para comunicaciones cifradas, solicita nuestra clave PGP por correo electrónico.