Aller au contenu
shadgramers

Divulgación responsable

ShadGramers fomenta la divulgación responsable de las vulnerabilidades de seguridad. Tratamos con seriedad cada notificación y acreditamos públicamente a los investigadores que nos ayudan a mejorar la seguridad de nuestros servicios.

Programa no dotado. Somos una estructura joven: no abonamos recompensas y preferimos decirlo con franqueza antes que publicar un baremo que no podríamos cumplir. El reconocimiento que ofrecemos se describe a continuación. Si busca un programa remunerado, conviene saberlo antes de invertir su tiempo.

Alcance cubierto

portail.shadgramers.tech

Portal de clientes — autenticación, API, panel de control

vitrine.shadgramers.tech

Sitio web público, formularios, pago con Stripe

apps/orchestrator

Servicio de colas — aprovisionamiento, tareas

auth.shadgramers.tech

Keycloak — inicio de sesión único, OIDC, creación de espacios de cliente

/api/v1/*

Puntos de entrada públicos con token de API

webhooks

Stripe, Mattermost, integraciones de terceros

Fuera de alcance

Fuzzing de limitación de tasa y pruebas de volumetría (DoS / DDoS)
Ingeniería social (phishing, vishing) contra nuestros equipos o clientes
Ataques físicos contra nuestra infraestructura
Vulnerabilidades en software de terceros (Nextcloud, Keycloak, etc.): notifíquelas al proyecto original
Auto-XSS (inyección en sus propios datos, sin impacto sobre otro cliente)
Certificados TLS caducados o configuración TLS mejorable sin impacto demostrado
Ausencia de cabeceras de seguridad sin prueba de explotación real
Ataques que requieren acceso físico al equipo del usuario final

Lo que ofrecemos a cambio

CriticidadEjemplosNuestro compromiso
CríticaEjecución remota de código, elusión de la autenticación entre clientes, exfiltración de la base de datos, escalada total de privilegios, SSRF que alcanza la red internaAcuse de recibo en 24 h, corrección prioritaria, crédito nominal público, certificado escrito del hallazgo, solicitud de CVE cuando proceda
AltaXSS persistente que afecta a otros usuarios, SSRF limitado, escalada parcial de privilegios (lector → administrador), CSRF en acción sensible autenticada, inyección SQL con impacto en los datosAcuse de recibo en 48 h, crédito nominal público, certificado escrito del hallazgo
MediaDivulgación de información sensible (direcciones de correo, identificadores internos), XSS reflejado con impacto limitado, CSRF en función no sensible, elusión de la limitación de tasa con impacto realCrédito nominal público, mención en la nota de corrección
BajaDefectos de seguridad menores, configuraciones incorrectas sin impacto inmediato, información técnica no sensible expuestaAgradecimiento público

El crédito público es nominal o anónimo, a su elección. Hoy no se abona ninguna contrapartida económica y no prometemos recompensas retroactivas: si algún día el programa se dota, se anunciará en esta página y solo será válido para notificaciones posteriores.

Proceso de notificación

  1. 1Envíe un correo a security@shadgramers.tech con el asunto [SECURITY] y una breve descripción.
  2. 2En el cuerpo: descripción de la vulnerabilidad, pasos de reproducción, impacto estimado y entorno probado.
  3. 3Si el asunto es sensible (criticidad alta o crítica), cífrelo con nuestra clave PGP (huella más abajo).
  4. 4No explote la vulnerabilidad más allá de lo estrictamente necesario para demostrar que existe.
  5. 5Espere nuestro acuse de recibo (5 días laborables como máximo) antes de cualquier divulgación pública.
  6. 6Coordinación de la divulgación pública: buscamos 90 días tras la notificación, o antes si la corrección está disponible.

Contacto y PGP

Huella PGP:

Clave PGP aún no publicada

Plantilla de informe disponible a petición. Consulte también nuestra política de divulgación responsable.

Cuadro de honor

Sea el primer investigador en figurar aquí.

Este programa está cubierto por nuestra cláusula de no persecución . No se emprenderán acciones judiciales contra los investigadores que actúen de buena fe y respeten este marco.