Comunicar una vulnerabilidad
Si has encontrado una vulnerabilidad de seguridad en el sitio web de Conisec, comunícanosla a través de nuestra página de contacto antes de divulgarla públicamente. Cuéntanos qué encontraste, cómo reproducirlo y cómo te gustaría que te atribuyéramos el hallazgo. Acusaremos recibo de tu informe, te mantendremos al corriente mientras lo corregimos y te acreditaremos públicamente salvo que nos pidas lo contrario.
Te pedimos que no ejecutes escaneos automatizados que degraden el sitio para el resto de lectores, que no accedas ni modifiques datos que no sean tuyos, y que no intentes ingeniería social contra ninguna persona que trabaje en Conisec.
Qué no te pedirá nunca Conisec
Ninguna página de este sitio, ningún correo nuestro y ninguna persona que nos represente te pedirá jamás una frase de recuperación, una clave privada, una firma o la conexión de tu cartera. No existe ninguna circunstancia en la que algo de eso sea necesario para leer esta publicación, contactar con ella o colaborar con ella.
Si te encuentras con algo que afirme lo contrario —una página, un mensaje, una cuenta que use nuestro nombre—, no somos nosotros. Esa afirmación es deliberadamente incondicional para que no necesite interpretación.
Comunicar una vulnerabilidad en este sitio
Si encuentras un defecto de seguridad en el propio Conisec, comunícalo a través de contacto antes de divulgarlo públicamente, y danos un plazo razonable para corregirlo. Un informe útil incluye:
- La URL o el componente afectado.
- Qué podría lograr realmente un atacante: el impacto, no solo la observación.
- Los pasos mínimos para reproducirlo.
No emprenderemos acciones contra quien investigue de buena fe y pruebe sin degradar el servicio para el resto de lectores, sin acceder ni alterar datos ajenos y sin recurrir a la ingeniería social contra nuestro equipo. El escaneo automatizado que equivale a una denegación de servicio no es investigación de buena fe.
Actualmente no tenemos un programa de recompensas remunerado. Podemos acreditar públicamente a quien informe, si así lo desea, y no nombraremos a quien prefiera lo contrario.
Fuera de alcance
Esta política cubre este sitio web. No cubre las plataformas de intercambio, los protocolos ni las carteras sobre los que escribimos: una vulnerabilidad en alguno de ellos corresponde al proceso de divulgación de ese propio proyecto, que es donde realmente puede corregirse. Los avisos sobre sitios fraudulentos que suplantan a otras marcas conviene dirigirlos a la marca suplantada y al registrador correspondiente.