Saltar al contenido

Programa de divulgación de vulnerabilidades



La seguridad de los datos y las comunicaciones de los usuarios es de suma importancia para Salesflare. Para ofrecer la mayor seguridad posible en nuestro servicio, agradecemos que informes de forma responsable sobre cualquier vulnerabilidad que encuentres en Salesflare. Los principios de la divulgación responsable incluyen, entre otros:


  • Accede únicamente a los datos de clientes que te pertenecen o déjalos expuestos solo si son tuyos.
  • No extraigas datos de nuestra infraestructura (incluidos el código fuente, las copias de seguridad de datos y los archivos de configuración).
  • Si obtienes acceso remoto a nuestro sistema, informa inmediatamente de tu hallazgo. No intentes acceder a otros servidores ni elevar tus permisos.
  • Evita las técnicas de escaneo que puedan degradar el servicio para otros clientes (por ejemplo, sobrecargar el sitio web). Esto incluye enviar spam a formularios de contacto, correos electrónicos de soporte, etc.
  • Respeta las directrices de nuestros Términos del servicio.
  • Mantén en secreto los detalles de las vulnerabilidades hasta que hayas informado a Salesflare y haya tenido un tiempo razonable para solucionar la vulnerabilidad.
  • Para poder optar a una recompensa, Salesflare debe aceptar tu envío como válido. Usamos las siguientes directrices para determinar la validez de las solicitudes y la compensación ofrecida como recompensa.

Alcance


  • *.salesflare.com

Fuera del alcance


  • blog.salesflare.com
  • integrations.salesflare.com
  • howto.salesflare.com

Requisitos para enviar un informe de errores


Al enviar un informe sobre una vulnerabilidad o un incidente, incluye lo siguiente:


  • Una descripción detallada del problema, su explotabilidad y su impacto
  • Los pasos reproducibles (si corresponde): nuestros ingenieros deben poder reproducir el fallo de seguridad a partir de tu informe.
  • El ID del equipo de Salesflare que utilizaste

Todos los envíos deben incluir pruebas y una explicación de todos los pasos necesarios para reproducir el problema, que pueden incluir:


  • PoC (vídeos, capturas de pantalla, cargas útiles, solicitudes y respuestas web/API)
  • Ajustes de permisos de usuario (al informar sobre una escalada o un uso indebido de privilegios en una empresa)
  • Referencias y recomendaciones

Los informes demasiado vagos o poco claros no pueden optar a una recompensa. Los informes con explicaciones claras y código funcional tienen más probabilidades de recibir una recompensa.


Gravedad


Nos interesan las vulnerabilidades de seguridad que puedan explotarse para obtener acceso a los datos de los usuarios. Solo consideraremos y recompensaremos una vulnerabilidad si el fallo puede utilizarse con éxito, por sí solo o combinado con otra vulnerabilidad que hayas informado, para acceder a datos de usuarios que no te pertenecen. Los «bugs» generales nunca se consideran vulnerabilidades válidas, y todo aquello que no sea un exploit es un «bug» general. El exploit debe basarse únicamente en vulnerabilidades de los sistemas de Salesflare.


Áreas de interés


  • Fallos de autenticación o autorización
  • Cross-site scripting (XSS)
  • Cross-site request forgery (CSRF/XSRF). Esto excluye el CSRF de cierre de sesión.
  • Exposición de datos sensibles
  • Fallos de ejecución de código en el servidor

Los siguientes tipos de hallazgos están específicamente excluidos de la recompensa o ya se conocen:

  • Incumplimiento de las «buenas prácticas» (por ejemplo, encabezados HTTP comunes, caducidad de enlaces o políticas de contraseñas)
  • Mensajes de error descriptivos (por ejemplo, trazas de pila y errores de la aplicación o del servidor).
  • Códigos o páginas HTTP 404 u otros códigos o páginas HTTP distintos de 200.
  • Configuración de la infraestructura corporativa de Salesflare (por ejemplo, registros SPF del servicio de correo)
  • Divulgación de archivos o directorios públicos conocidos (por ejemplo, robots.txt).
  • Volúmenes aparentemente excesivos de correos electrónicos enviados (por ejemplo, inundación de correos).
  • Vulnerabilidades de denegación de servicio (DoS)
  • Posibilidad de enviar enlaces maliciosos a personas que conoces
  • Errores de seguridad en sitios web de terceros que se integran con Salesflare
  • Cookies inseguras en salesflare.com
  • Scripts con contenido mixto en salesflare.com
  • Vulnerabilidades que requieren que una posible víctima instale software no estándar o realice activamente otros pasos para quedar expuesta
  • Spam o técnicas de ingeniería social
  • Problemas de clickjacking, a menos que se proporcione un exploit que demuestre la toma de control de una cuenta o la divulgación de recursos sensibles

Recompensas


Solo se otorgará 1 recompensa por cada vulnerabilidad alta o crítica.

Si recibimos varios informes sobre la misma vulnerabilidad, solo recibirá una recompensa la persona que presente el primer informe claro.

Mantenemos flexibilidad en nuestro sistema de recompensas y no tenemos un importe mínimo ni máximo; las recompensas se basan en la gravedad, el impacto y la calidad del informe. Las recompensas suelen estar entre 20 $ y 80 $, aunque pueden ser mayores o menores.

Para recibir una recompensa, debes residir en un país que no figure en las listas de sanciones (por ejemplo, Cuba, Irán, Corea del Norte, Sudán & Siria). Este es un programa discrecional y Salesflare se reserva el derecho de cancelarlo; queda a nuestra discreción decidir si se paga o no una recompensa.

Las recompensas se pagan mediante Paypal. Estos servicios cobran una comisión por procesar la transacción, que se deduce del importe otorgado.


Instrucciones para crear una prueba de Salesflare


Cualquiera puede crear una cuenta de prueba accediendo a: https://salesflare.com.

Con una cuenta de prueba, también puedes crear una clave API para enviar solicitudes API. Puedes encontrar más información aquí: https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api

Puedes probar todas las funcionalidades disponibles.


Contacto


Envíanos un correo electrónico a security@salesflare.com para enviar informes de vulnerabilidades o hacer preguntas sobre el programa. Informa de cada nuevo error en un hilo de correo electrónico separado.