Introducción
Nuestro equipo trabaja con diligencia para proteger a nuestros clientes y sus activos de información afectados por nuestro software. Reconocemos el importante papel que desempeñan los investigadores de seguridad y nuestra comunidad de usuarios en mantener la seguridad de Applied Training Systems Inc. («ATSI») y de nuestros clientes. Si descubre una vulnerabilidad en un sitio o producto, notifíquenoslo siguiendo las instrucciones que se indican a continuación.
Para fomentar la divulgación responsable, nos comprometemos a que, si llegamos a la conclusión de que una divulgación respeta y cumple todas las directrices que se describen a continuación, no emprenderemos acciones privadas ni remitiremos el asunto a una investigación pública.
Recomendamos encarecidamente a cualquier persona interesada en investigar y denunciar problemas de seguridad que respete las normas básicas de cortesía y los protocolos de divulgación responsable.
Directrices para la divulgación responsable
Le solicitamos que:
- Comparte con nosotros el problema de seguridad real o potencial antes de hacerlo público entre tus compañeros, en foros, listas de correo y otros foros.
- Danos un tiempo razonable para resolver el problema antes de hacerlo público.
- Proporcione todos los detalles del problema de seguridad y describa abiertamente cómo lo ha detectado para que podamos reproducir las condiciones.
- Haga todo lo posible por evitar violaciones de la privacidad, la degradación de la experiencia del usuario, la interrupción de los sistemas de producción y la destrucción o manipulación de datos.
- Utilice los exploits solo en la medida necesaria para confirmar la presencia de una vulnerabilidad. No utilice un exploit para comprometer o extraer datos, establecer acceso a la línea de comandos y/o persistencia, ni utilice el exploit para «pivotar» a otros sistemas.
- Once you’ve established that a vulnerability exists or encounter any sensitive data (including personally identifiable information, financial information, or proprietary information or trade secrets of any party), you must stop your test, notify us immediately, and not disclose this data to anyone else.
- No envíe un gran volumen de informes de baja calidad.
Autorización
Si usted realiza un esfuerzo de buena fe para cumplir con esta política durante su investigación de seguridad, consideraremos que su investigación está autorizada, colaboraremos con usted para comprender y resolver el problema rápidamente, y ATSI no recomendará ni emprenderá acciones legales relacionadas con su investigación.
Ámbito de aplicación
En este momento, los siguientes servicios y aplicaciones están incluidos en el alcance:
- Aplicaciones web, servicios e infraestructura en cualquiera de los siguientes dominios y subdominios:
- *.trakstar.com
- *.reviewsnap.com
- *.mindflash.com
- *.recruiterbox.com
- *.formaciónaplicada.com
- Cualquier cosa que tenga un impacto significativo en toda nuestra postura de seguridad o infraestructura.
Any service not expressly listed above, such as any connected services, are excluded from scope and are not authorized for testing. Additionally, vulnerabilities found in our third-party applications/services fall outside of this policy’s scope and should be reported directly to the vendor according to their disclosure policy (if any).
Though we develop and maintain other internet-accessible systems or services, we ask that active research and testing only be conducted on the systems and services covered by the scope of this document. If there is a particular system not in scope that you think merits testing, please contact us to discuss it first.
Fuera del alcance
Solo aceptamos pruebas manuales o semimanuales. Todos los resultados obtenidos mediante herramientas o scripts automatizados se considerarán fuera de alcance. Además, todos los problemas sin un impacto de seguridad claramente identificado, sin encabezados de seguridad o sin mensajes de error descriptivos se considerarán fuera de alcance.
Estos elementos también se consideran fuera del alcance:
- Ataques diseñados o que puedan degradar, denegar o afectar negativamente a los servicios o la experiencia del usuario (por ejemplo, denegación de servicio, denegación de servicio distribuida, fuerza bruta, rociado de contraseñas, spam...).
- Ataques diseñados o susceptibles de destruir, corromper, hacer ilegibles (o intentos de hacerlo) datos o información que no le pertenecen.
- Ataques diseñados o susceptibles de validar credenciales robadas, reutilización de credenciales, apropiación de cuentas (ATO), secuestro u otras técnicas basadas en credenciales.
- Acceder intencionadamente a datos o información que no le pertenecen más allá del acceso mínimo viable necesario para demostrar la vulnerabilidad.
- Realizar ataques físicos, de ingeniería social o electrónicos contra nuestro personal, oficinas, redes inalámbricas o propiedades.
- Problemas de seguridad en aplicaciones, servicios o dependencias de terceros que se integran con productos o infraestructura de ATSI y que no cuentan con una prueba de concepto demostrable de la vulnerabilidad (por ejemplo, bibliotecas, servicios SAAS).
- Problemas de seguridad o vulnerabilidades creados o introducidos por el informante (por ejemplo, modificar una biblioteca en la que confiamos para incluir una vulnerabilidad).
- Ataques realizados en cualquier sistema que no se mencione explícitamente como autorizado y dentro del ámbito de aplicación.
- Informes sobre la falta de «buenas prácticas» u otras directrices que no indican un problema de seguridad.
- Ataques relacionados con servidores de correo electrónico, protocolos de correo electrónico, seguridad del correo electrónico (por ejemplo, SPF, DMARC, DKIM) o correo electrónico no deseado.
- Faltan indicadores de cookies en las cookies no confidenciales.
- Informes sobre cifrados SSL/TLS inseguros (a menos que vayan acompañados de una prueba de concepto funcional).
- Informes sobre cómo se puede saber si un cliente determinado puede autenticarse en un producto o servicio ATSI.
- Informes de correspondencias entre nombres en clave y nombres de clientes.
- Informes de escaneo simple de IP o puertos.
- Faltan encabezados HTTP (por ejemplo, falta HSTS).
- Banners de software o infraestructura, huellas digitales o reconocimiento sin vulnerabilidad probada.
- Informes de clickjacking o auto-XSS.
- Informes de registros DNS resolubles o accesibles públicamente para hosts o infraestructura internos.
- Phishing basado en dominios, typosquatting, punycodes, bitflips u otras técnicas.
- Violar cualquier ley o incumplir cualquier acuerdo (o cualquier denuncia al respecto).
Notificar una vulnerabilidad
Aceptamos informes de vulnerabilidad a través de:
- This form (Google sign-in required)
- Email to [email protected]
Asegúrese de incluir una dirección de correo electrónico donde podamos ponernos en contacto con usted en caso de que necesitemos más información. Nos tomamos muy en serio las cuestiones de seguridad y responderemos con rapidez para solucionar los problemas de seguridad verificables. Algunas partes de nuestro producto son complejas y su actualización lleva tiempo. Cuando se nos notifiquen adecuadamente problemas legítimos, haremos todo lo posible por acusar recibo de su informe enviado por correo electrónico, asignar recursos para investigar el problema y solucionar los posibles problemas lo antes posible.
We do not support PGP-encrypted emails at this time. For particularly sensitive information, please submit through our HTTPS web form.
Lo que nos gustaría ver de ti
Para ayudarnos a clasificar y priorizar las denuncias, recomendamos que sus informes:
- Describa la vulnerabilidad, dónde se descubrió y el impacto potencial de su explotación.
- Proporcione una descripción detallada de los pasos necesarios para reproducir la vulnerabilidad (los scripts de prueba de concepto o las capturas de pantalla son útiles).
- Si es posible, en inglés.
Lo que puede esperar de nosotros
Cuando usted decide compartir su información de contacto con nosotros, nos comprometemos a coordinarnos con usted de la manera más abierta y rápida posible.
- En un plazo de 7 días hábiles, le confirmaremos que hemos recibido su informe.
- Realizaremos una evaluación inicial de los posibles hallazgos para determinar su precisión, la necesidad de escalarlos y el equipo de producto con el que trabajar. En esta fase, usted puede:
- Recibir solicitudes de información adicional, o
- Receive notification that the vulnerability is not accepted into the program because it does not meet the criteria of the program or provide sufficient detail. (You may respond to any notifications of non-acceptance by contacting [email protected])
- Desarrollaremos una resolución y tomaremos las medidas adecuadas en función de la puntuación de criticidad de la vulnerabilidad.
- Proporcionaremos reconocimiento público al investigador si así lo solicita y si el informe da lugar a una solución o comunicación que se haga pública.
Cuando sea necesario o si no podemos resolver los problemas de comunicación u otros problemas, ATSI puede recurrir a un tercero neutral (como CERT/CC, DHS-ICS-CERT o el regulador pertinente) para que ayude a determinar la mejor manera de gestionar la vulnerabilidad.
Nota: Cualquier información compartida con ATSI podrá ser utilizada por ATSI de la forma que ATSI considere oportuna. El envío de cualquier información no generará ningún derecho para el remitente, ni creará ninguna obligación para ATSI.
Recompensa por errores
ATSI NO ofrece compensación alguna por las vulnerabilidades que se revelen. De vez en cuando, daremos las gracias por los informes nuevos e interesantes en la sección de agradecimientos de esta página. Sin embargo, tenga en cuenta que enviar un informe no garantiza que se le mencione.