Divulgación responsable
ShadGramers fomenta la divulgación responsable de las vulnerabilidades de seguridad. Tratamos con seriedad cada notificación y acreditamos públicamente a los investigadores que nos ayudan a mejorar la seguridad de nuestros servicios.
Programa no dotado. Somos una estructura joven: no abonamos recompensas y preferimos decirlo con franqueza antes que publicar un baremo que no podríamos cumplir. El reconocimiento que ofrecemos se describe a continuación. Si busca un programa remunerado, conviene saberlo antes de invertir su tiempo.
Alcance cubierto
portail.shadgramers.tech
Portal de clientes — autenticación, API, panel de control
vitrine.shadgramers.tech
Sitio web público, formularios, pago con Stripe
apps/orchestrator
Servicio de colas — aprovisionamiento, tareas
auth.shadgramers.tech
Keycloak — inicio de sesión único, OIDC, creación de espacios de cliente
/api/v1/*
Puntos de entrada públicos con token de API
webhooks
Stripe, Mattermost, integraciones de terceros
Fuera de alcance
Lo que ofrecemos a cambio
| Criticidad | Ejemplos | Nuestro compromiso |
|---|---|---|
| Crítica | Ejecución remota de código, elusión de la autenticación entre clientes, exfiltración de la base de datos, escalada total de privilegios, SSRF que alcanza la red interna | Acuse de recibo en 24 h, corrección prioritaria, crédito nominal público, certificado escrito del hallazgo, solicitud de CVE cuando proceda |
| Alta | XSS persistente que afecta a otros usuarios, SSRF limitado, escalada parcial de privilegios (lector → administrador), CSRF en acción sensible autenticada, inyección SQL con impacto en los datos | Acuse de recibo en 48 h, crédito nominal público, certificado escrito del hallazgo |
| Media | Divulgación de información sensible (direcciones de correo, identificadores internos), XSS reflejado con impacto limitado, CSRF en función no sensible, elusión de la limitación de tasa con impacto real | Crédito nominal público, mención en la nota de corrección |
| Baja | Defectos de seguridad menores, configuraciones incorrectas sin impacto inmediato, información técnica no sensible expuesta | Agradecimiento público |
El crédito público es nominal o anónimo, a su elección. Hoy no se abona ninguna contrapartida económica y no prometemos recompensas retroactivas: si algún día el programa se dota, se anunciará en esta página y solo será válido para notificaciones posteriores.
Proceso de notificación
- 1Envíe un correo a security@shadgramers.tech con el asunto [SECURITY] y una breve descripción.
- 2En el cuerpo: descripción de la vulnerabilidad, pasos de reproducción, impacto estimado y entorno probado.
- 3Si el asunto es sensible (criticidad alta o crítica), cífrelo con nuestra clave PGP (huella más abajo).
- 4No explote la vulnerabilidad más allá de lo estrictamente necesario para demostrar que existe.
- 5Espere nuestro acuse de recibo (5 días laborables como máximo) antes de cualquier divulgación pública.
- 6Coordinación de la divulgación pública: buscamos 90 días tras la notificación, o antes si la corrección está disponible.
Contacto y PGP
Huella PGP:
Clave PGP aún no publicadaPlantilla de informe disponible a petición. Consulte también nuestra política de divulgación responsable.
Cuadro de honor
Este programa está cubierto por nuestra cláusula de no persecución . No se emprenderán acciones judiciales contra los investigadores que actúen de buena fe y respeten este marco.