Manatal valora el trabajo de los investigadores de seguridad y apoya la divulgación responsable y coordinada de vulnerabilidades para ayudar a proteger a nuestros clientes, usuarios y plataforma.
En esta página se explica cómo los investigadores de seguridad externos pueden notificar posibles vulnerabilidades a Manatal, qué activos están incluidos en el ámbito de aplicación y qué pueden esperar durante nuestro proceso de revisión.
Los investigadores de seguridad deben enviar reportes de vulnerabilidades reportes del canal oficial de divulgación de vulnerabilidades de Manatal.
Canal de envío actual: Portal de notificación de vulnerabilidades
El alcance actual de la divulgación de vulnerabilidades se limita exclusivamente a los siguientes activos incluidos en el alcance:
Solo se incluyen los activos concretos enumerados anteriormente. No se incluyen los subdominios con comodines, como *.manatal.com.
Los siguientes activos de Manatal, ya sea alojados por terceros o con la marca de Manatal, quedan fuera del ámbito de aplicación:
Es posible que reportes activos que no figuren entre los activos incluidos en el ámbito de aplicación no puedan ser objeto de revisión ni de recompensa.
Manatal podrá actualizar el alcance en cualquier momento.
Los siguientes tipos de vulnerabilidades se consideran, por lo general, fuera del ámbito de aplicación y pueden no ser objeto de revisión ni de recompensa, a menos que se demuestre un impacto claro y práctico en la seguridad:
reportes estas categorías podrán cerrarse sin recompensa si no se demuestra que tengan un impacto claro y tangible en la seguridad.
Para que podamos examinar tu informe de forma eficaz, te rogamos que incluyas:
reportes no incluyan información suficiente para validar el problema pueden cerrarse o requerir aclaraciones adicionales.
Por favor, evita incluir en tu informe usuario reales usuario , datos de clientes o información confidencial de terceros.
Una vez enviado el informe, Manatal lo revisará para determinar si está completo, es reproducible, se ajusta al ámbito de aplicación y cumple los requisitos para que se le dé curso.
El proceso de revisión y comunicación de Manatal suele ajustarse a las siguientes expectativas:
reportes que cumplan los requisitos reportes optar a una recompensa en función de la gravedad, el impacto, la posibilidad de explotación, la calidad del informe y si Manatal ya tenía conocimiento previo del problema.
Las decisiones relativas a las recompensas se toman a discreción de Manatal tras la validación del informe.
reportes las siguientes reportes no puedan optar a una recompensa:
El hecho de presentar una denuncia no garantiza que se reciba una recompensa.
Al realizar pruebas y notificar vulnerabilidades a Manatal, debes seguir prácticas de pruebas responsables.
Debes:
No debes hacer lo siguiente:
Manatal se reserva el derecho a rechazar reportes incumplan estas normas.
Manatal no emprenderá acciones legales contra los investigadores de seguridad que actúen de buena fe, notifiquen las vulnerabilidades a través del canal oficial de divulgación de vulnerabilidades y cumplan con el ámbito de aplicación de esta política y las normas de actuación.
Para seguir cumpliendo los requisitos de la cláusula de exención de responsabilidad, debes evitar acceder, copiar, descargar, modificar, eliminar o divulgar datos que no te pertenezcan, evitar interrumpir los servicios de Manatal y mantener la confidencialidad de los detalles sobre vulnerabilidades, salvo que Manatal te conceda autorización por escrito para su divulgación.
La cláusula de exención de responsabilidad no se aplica a actividad incumplan esta política, causen perjuicio a Manatal o a sus usuarios, afecten a la disponibilidad del servicio, accedan a datos o los expongan sin autorización, o impliquen actividad ilícitas.
Manatal se reserva el derecho a evaluar si actividad de un investigador actividad para acogerse a la «zona de seguridad», en función de los hechos y circunstancias de cada caso.