Legal
Divulgación Coordinada
How to report a security vulnerability to Anglostar.
Anglostar se toma en serio la seguridad de nuestro sitio web e infraestructura. Damos la bienvenida a los reportes de investigadores de seguridad que identifiquen vulnerabilidades de buena fe, y les pedimos seguir la práctica de divulgación coordinada descrita a continuación para que podamos investigar y abordar los problemas antes de que se hagan públicos.
Alcance
Dentro del alcance:
- Este sitio web y sus subdominios
- Vulnerabilidades de aplicaciones web (por ejemplo, inyección, autenticación, control de acceso, datos expuestos)
Fuera del alcance:
- Pruebas de denegación de servicio (DoS/DDoS)
- Ingeniería social o phishing dirigido al personal de Anglostar
- Intentos de acceso físico a las oficinas o instalaciones de Anglostar
- Servicios de terceros a los que enlazamos pero que no operamos
- Escaneo automatizado de vulnerabilidades que genera tráfico significativo sin coordinación previa
Cómo reportar
Envía un correo a contact@anglostar.com con el asunto "Security Disclosure" e incluye:
- Una descripción de la vulnerabilidad y su impacto potencial
- Instrucciones paso a paso para reproducir el problema
- Cualquier código de prueba de concepto, capturas de pantalla o registros que respalden el reporte
- Tu información de contacto para dar seguimiento
Por favor no incluyas datos personales reales ni información confidencial del negocio en tu reporte o prueba de concepto si te encuentras con ellos — describe lo que encontraste sin extraerlo ni conservarlo.
Qué puedes esperar de nosotros
- Confirmación de recepción de tu reporte dentro de 5 días hábiles
- Una evaluación del problema y, cuando corresponda, un cronograma de remediación
- Reconocimiento por tu descubrimiento, si así lo deseas, una vez resuelto el problema
- Ninguna acción legal contra investigadores que actúen de buena fe, dentro de este alcance, y sin acceder, modificar o conservar datos más allá de lo necesario para demostrar la vulnerabilidad
Por favor no
- Divulgar públicamente una vulnerabilidad antes de que hayamos tenido una oportunidad razonable de abordarla
- Acceder, modificar o eliminar datos pertenecientes a Anglostar o a terceros más allá de lo estrictamente necesario para demostrar el problema
- Usar un hallazgo para continuar con más explotación, o exigir un pago a cambio de un reporte
Esta política se inspira en las prácticas habituales de divulgación coordinada de la industria y podrá refinarse a medida que nuestro programa madure.