Divulgación responsable

En Aqqo, damos prioridad a la seguridad de nuestros sistemas. A pesar de nuestros esfuerzos continuos por mantener la seguridad del sistema, de vez en cuando pueden surgir vulnerabilidades. Si has identificado una vulnerabilidad en uno de nuestros sistemas, notifícanoslo de inmediato para que podamos solucionar el problema lo antes posible. Valoramos la colaboración y nuestro objetivo es trabajar juntos para proteger mejor a nuestros clientes y nuestra infraestructura.

Política de divulgación responsable

Si has descubierto un posible problema de seguridad en nuestros sistemas, te pedimos que lo notifiques de forma segura y discreta. Al hacerlo, nos ayudas a proteger a nuestros usuarios, mejorar nuestros servicios y mantener la confianza en nuestra plataforma. 

Tómate un momento para revisar las siguientes directrices antes de enviar tus hallazgos:

Cómo informar

  • Envía tus hallazgos por correo electrónico a responsibledisclosure@aqqo.com
  • Por favor, cifra tu informe utilizando nuestra Clave PGP para garantizar que la información no caiga en manos equivocadas
  • Utiliza un asunto claro, por ejemplo: ‘Informe de vulnerabilidad - app.aqqo.com’

Alcance‍

Esta política se aplica a los sistemas y servicios propiedad de Aqqo, operados o controlados por la misma. 

Dentro del alcance (ejemplos): 

  • Aplicaciones web y API alojadas en: aqqo.com, app.aqqo.com, api.aqqo.com
  • Infraestructura controlada por Aqqo que da soporte a estos servicios
  • Aplicaciones móviles oficiales de Aqqo: Aqqo, Jaqqo

Fuera del alcance (ejemplos): 

  • Servicios de terceros no controlados por Aqqo (por ejemplo, proveedores externos), a menos que el problema sea causado demostrablemente por la configuración de Aqqo
  • Problemas en sistemas donde no tienes autorización para realizar pruebas 
  • Ataques físicos contra oficinas, empleados o instalaciones 

Si no estás seguro de si un objetivo está dentro del alcance, contáctanos primero en responsibledisclosure@aqqo.com.

Normas de actuación 

Al investigar y reportar una vulnerabilidad, le rogamos que:

  • No explote la vulnerabilidad más allá de lo necesario para demostrar su impacto. Por ejemplo, no descargue más datos de los requeridos y no acceda, elimine ni modifique datos de terceros.
  • Respete la privacidad y la confidencialidad. No comparta detalles con terceros hasta que el problema se haya resuelto y elimine cualquier dato confidencial obtenido a través de la vulnerabilidad tan pronto como ya no sea necesario para su validación.
  • Evite causar interrupciones. No utilice ataques de seguridad física, ingeniería social, denegación de servicio distribuido (DDoS), spam ni ninguna prueba que comprometa la disponibilidad o el rendimiento. 
  • Actúe de buena fe y manténgase dentro del alcance. Evite el escaneo automatizado repetitivo, las solicitudes de gran volumen o cualquier acción que pueda afectar a otros usuarios. 

Qué incluir en su informe 

Para ayudarnos a clasificar y solucionar el problema rápidamente, proporcione: 

  • La dirección IP, el dominio o la URL afectados
  • Una descripción clara de la vulnerabilidad y su impacto realista 
  • Pasos para reproducir el problema (incluyendo ejemplos de solicitud/respuesta cuando sea útil) 
  • Cualquier prueba de concepto, capturas de pantalla o registros (anonimizados siempre que sea posible) 
  • Si considera que los datos personales podrían estar expuestos o ser utilizados indebidamente
  • Sus datos de contacto preferidos y si desea recibir crédito público en caso de que se divulgue el problema 

Alcance y gravedad 

Priorizamos las vulnerabilidades que tienen un impacto claro y realista en la confidencialidad, integridad o disponibilidad de los datos o cuentas. Algunos ejemplos incluyen la omisión de autenticación o autorización, problemas de inyección y la exposición directa de datos. 

Podemos ofrecer recompensas, a nuestra discreción, por informes válidos de vulnerabilidades previamente desconocidas con suficiente gravedad e impacto. 

Las siguientes categorías generalmente no son elegibles para recompensas (aunque podemos abordarlas como mejoras de refuerzo o de mejores prácticas): 

  • Recomendaciones de mejores prácticas o defensa en profundidad sin un escenario de ataque demostrado (por ejemplo, notificaciones de seguridad adicionales, encabezados de seguridad ausentes o no óptimos sin una explotación).
  • Self-XSS o problemas que requieren que la víctima modifique su propio navegador/herramientas de desarrollo o ejecute código arbitrario en su propia consola. 
  • Problemas que asumen que el dispositivo, navegador o cuenta de correo electrónico del usuario ya ha sido comprometido.

Recompensas 

Como muestra de agradecimiento, podemos ofrecer recompensas discrecionales por informes válidos de problemas de seguridad previamente desconocidos. Las recompensas se determinan según la gravedad, el impacto y la calidad del informe, comenzando con un vale por valor de 25 €. 

Por lo general, no se ofrecen recompensas por: 

  • Informes duplicados de problemas ya conocidos (ya sea que se hayan reportado externamente o identificado internamente con anterioridad)
  • Problemas que están fuera del alcance 
  • Hallazgos de bajo impacto sin un escenario de ataque demostrado (consulte 'Alcance y gravedad') 

Es posible que no siempre podamos compartir detalles de nuestras evaluaciones internas o nuestro conocimiento previo sobre problemas específicos.

Nuestro compromiso

Nuestro objetivo
es abordar todos problemas
lo más rápido posible

Póngase en contacto con nosotros en responsibledisclosure@aqqo.com si tiene alguna pregunta sobre nuestra política.