Política de divulgación de vulnerabilidades de Rocket Software

Introducción

Rocket Software agradece los comentarios de investigadores de seguridad y del público para mejorar nuestra seguridad. Si cree haber descubierto una vulnerabilidad, un problema de privacidad, datos expuestos u otros problemas de seguridad en cualquiera de nuestros activos, nos gustaría saberlo. Esta política describe los pasos para informarnos sobre vulnerabilidades, lo que esperamos y lo que usted puede esperar de nosotros.

 

Sistemas incluidos en el alcance

Esta política se aplica a cualquier activo digital propiedad de, operado o mantenido por Rocket Software.

 

Fuera de alcance

Los activos u otros equipos que no sean propiedad de las partes que participan en esta política se consideran fuera del alcance de cualquier prueba de seguridad.

Las vulnerabilidades descubiertas o sospechadas en sistemas que no estén incluidos en el alcance del proyecto deben comunicarse al proveedor correspondiente o a la autoridad competente.

De acuerdo con la Política de Vulnerabilidades de Rocket Software, no ofrecemos compensación económica por los informes de vulnerabilidad enviados (por ejemplo, una recompensa por errores). Si tiene más preguntas o desea informar un problema, envíe la información a [email protected] .

 

Nuestros compromisos

Al trabajar con nosotros, de acuerdo con esta política, puede esperar que...

  • Responderemos a su informe con prontitud y trabajaremos con usted para comprender y validar su informe.
  • Le mantendremos informado sobre el progreso de una vulnerabilidad a medida que se procesa.
  • Trabajar para corregir las vulnerabilidades descubiertas de manera oportuna, dentro de nuestras limitaciones operativas.
  • Extienda el Puerto Seguro para su investigación sobre vulnerabilidades relacionada con esta política.

 

Nuestras expectativas

Al participar de buena fe en nuestro programa de divulgación de vulnerabilidades, le pedimos que:

  • Cumpla con esta política y cualquier otro acuerdo pertinente. En caso de discrepancia entre esta política y cualquier otro término aplicable, prevalecerán los términos de esta política.
  • Informe de inmediato cualquier vulnerabilidad que haya descubierto.
  • Evite violar la privacidad de otros, interrumpir nuestros sistemas, destruir datos y/o perjudicar la experiencia del usuario.
  • Utilice únicamente los canales oficiales para hablar con nosotros sobre información relativa a vulnerabilidades.
  • Concédanos un plazo razonable para resolver el problema antes de que lo hagas público.
  • Realizar pruebas únicamente en los sistemas incluidos en el alcance y respetar los sistemas y actividades que estén fuera del alcance.
  • Si una vulnerabilidad proporciona acceso no deseado a los datos: Limite la cantidad de datos a los que accede al mínimo necesario para demostrar eficazmente una prueba de concepto; detenga las pruebas y envíe un informe inmediatamente si encuentra datos de usuario durante las pruebas, como información de identificación personal (PII), información de salud personal (PHI), datos de tarjetas de pago o información de propiedad exclusiva.
  • Solo interactúa con las cuentas que te han sido asignadas o con el permiso explícito del titular de la cuenta.
  • No participe en actos de extorsión, ya que esto será remitido de inmediato a las autoridades policiales.

 

Canales oficiales

Si necesita contactar con Rocket Software sobre un problema de seguridad con alguno de nuestros productos o servicios y no tiene acceso al Portal de Atención al Cliente, utilice la dirección de correo electrónico [email protected] . Cuantos más detalles proporcione, más fácil nos resultará evaluar y solucionar el problema. Su solicitud a Rocket debe incluir la siguiente información:

  • Descripción del producto, la versión y/o el sistema
  • Una descripción clara de la vulnerabilidad con pruebas que la respalden (por ejemplo, registros, capturas de pantalla, respuestas del sistema).
  • Pasos necesarios para reproducir la vulnerabilidad o el problema
  • Los sistemas operativos y versiones en uso al identificar la vulnerabilidad
  • Direcciones IP o URL relevantes
  • Evaluación del investigador sobre la posibilidad de explotación y el impacto potencial asociado del problema.
  • Información del contacto

Si alguno de los documentos que nos envíe contiene información confidencial que requiere protección adicional, póngase en contacto con nosotros a través de uno de los canales oficiales y le facilitaremos una URL para la carga segura de la documentación justificativa.

 

Puerto seguro

Al realizar investigaciones sobre vulnerabilidades de acuerdo con esta política, no iniciaremos ni apoyaremos acciones legales relacionadas con sus observaciones o investigaciones de seguridad realizadas de buena fe.

Como siempre, se espera que usted cumpla con todas las leyes aplicables. Si un tercero inicia acciones legales en su contra y usted ha cumplido con esta política, tomaremos las medidas necesarias para dejar constancia de que sus acciones se realizaron de conformidad con la misma.

Si en algún momento tiene dudas o no está seguro de si su investigación de seguridad se ajusta a esta política, envíe un informe a través de uno de nuestros canales oficiales antes de continuar.

Tenga en cuenta que la cláusula de exención de responsabilidad se aplica únicamente a las reclamaciones legales que estén bajo el control de la organización que participa en esta política, y que la política no vincula a terceros independientes.