En Cool Tabs, la seguridad de nuestros usuarios es una prioridad absoluta. Estamos comprometidos en garantizar su protección y privacidad.
Esta política de divulgación de vulnerabilidades, que debe ser leída en el contexto de los Términos y condiciones de Cool Tabs, está dirigida a investigadores de seguridad, interesados en informar a Cool Tabs de vulnerabilidades de seguridad, y tiene como objetivo brindar pautas sobre cómo informar de manera responsable las vulnerabilidades a Cool Tabs.
Si crees haber descubierto una vulnerabilidad, que pueda poner en peligro la confidencialidad, integridad o disponibilidad en un sitio o aplicación de Cool Tabs y de la información tratada en ellos, te rogamos encarecidamente que nos informes tan rápidamente como sea posible y no reveles públicamente la vulnerabilidad hasta que esté corregida.
Para incentivar la revelación responsable, Cool Tabs no emprenderá acciones legales en relación con sus actividades de detección de vulnerabilidades en nuestros sistemas, siempre y cuando siga las directrices de esta política.
Directrices de revelación responsable
- Notificar a Cool Tabs y proporcionarnos los detalles de la vulnerabilidad. Por favor danos un tiempo razonable para solventar el problema antes de revelarlo públicamente.
- Proporcionar un nivel de detalle apropiado acerca de la vulnerabilidad para permitirnos identificar y reproducir el problema. Los detalles deben incluir los URLs objetivo, pares petición/respuesta, capturas de pantalla y/o otras informaciones.
- Confirmaremos tu e-mail y evaluaremos la validez y reproducibilidad del problema. Para problemas válidos, trabajaremos para corregirlos y te mantendremos informado del avance del trabajo.
- Hacer un esfuerzo razonable para evitar disrupciones en el servicio (e.g. DoS), violaciones privacidad (por ejemplo acceder a los datos de los usuarios de Cool Tabs), y destrucción de datos durante la investigación de vulnerabilidades.
- No solicitar compensación por los informes de vulnerabilidades de seguridad, ni a Cool Tabs ni a mercados externos de vulnerabilidades.
- No utilizar 'phishing' ni ingeniería social contra empleados, colaboradores, o usuarios de Cool Tabs.
- No ejecutar herramientas de exploración ('scanning') automáticas y enviarnos sus resultados sin confirmar que el problema está presente. Las herramientas de seguridad dan con frecuencia falsos positivos que deben ser confirmados por el informante.
Categorías de vulnerabilidades que alentamos
Estamos interesados principalmente en saber sobre las siguientes categorías de vulnerabilidades:
- Cross Site Scripting (XSS)
- Cross Site Request Forgery (CSRF)
- Inyecciones de SQL (SQLi)
- Problemas relacionados con la autenticación
- Problemas relacionados con la autorización
- Exposición de datos
- Ataques de redirección
- Ejecución remota de código
- Vulnerabilidades particularmente inteligentes o problemas únicos que no caen en categorías explicitas
Categorías de vulnerabilidades fuera de ámbito
Las siguientes categorías de vulnerabilidades se considera fuera del ámbito de nuestro programa de revelación responsable y no merecen crédito en nuestra lista de investigadores:
- Configuraciones DNS de registros DMARC, SPF.
- Vulnerabilidades SSL relacionadas con la configuración o la versión
- Denegación de servicio (DoS)
- Enumeración de usuarios
- Fuerza bruta
- Falta de la marca 'secure' en cookies no sensibles
- Falta de la marca 'HTTPOnly' en cookies no sensibles
- Logout Cross Site Request Forgery (CSRF)
- Problemas presentes solo en navegadores o extensiones antiguos
- Método HTTP TRACE habilitado
- Informes de vulnerabilidades relacionados con la información sobre números de versión de servidores web, servicios, o frameworks
- 'Clickjacking' en páginas sin autenticación y/o cambios de estado sensibles
- Vulnerabilidades que requieren mucha cooperación por parte del usuario para realizar acciones improbables o ilógicas que serían más sintomáticas de un ataque de ingeniería social o de 'phishing' que de no una vulnerabilidad de la aplicación (por ejemplo desactivar funciones de seguridad del navegador, enviar al atacante información crítica para completar el ataque, guiar al usuario a un proceso particular y requerirle que introduzca código malicioso él mismo, etc.).
Cómo reportar una vulnerabilidad de seguridad
Por favor envia e-mail a help@cool-tabs.com para reportar vulnerabilidades de seguridad a Cool Tabs. Si crees que el e-mail debe estar encriptado, nuestra clave PGP está disponible aquí:
-----BEGIN PGP PUBLIC KEY BLOCK-----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=KINq
-----END PGP PUBLIC KEY BLOCK-----