Reportar vulnerabilidades de seguridad
Si descubres una vulnerabilidad de seguridad en ISMS Copilot, queremos saber de ti. Este artículo explica qué se considera un problema de seguridad, cómo reportarlo de manera responsable y qué esperar durante nuestro proceso de resolución.
Si descubres una vulnerabilidad de seguridad en ISMS Copilot, queremos saber de ti. Este artículo explica qué se considera un problema de seguridad, cómo reportarlo de manera responsable y qué esperar durante nuestro proceso de resolución.
No reveles públicamente las vulnerabilidades antes de que hayamos tenido la oportunidad de investigarlas y solucionarlas. La divulgación pública pone en riesgo a todos los usuarios de ISMS Copilot.
Qué se considera una vulnerabilidad de seguridad
Reporta problemas que puedan comprometer:
- Confidencialidad de los datos: Acceso no autorizado a datos de usuarios, espacios de trabajo, conversaciones o documentos subidos
- Autenticación y control de acceso: Eludir el inicio de sesión, secuestro de sesión, escalada de privilegios o acceder a cuentas de otros usuarios
- Integridad de los datos: Modificación o eliminación no autorizada de datos de usuarios o configuraciones del sistema
- Seguridad de la aplicación: Inyección SQL, cross-site scripting (XSS), cross-site request forgery (CSRF) o ataques de inyección similares
- Seguridad de la infraestructura: Configuraciones incorrectas del servidor, credenciales expuestas o endpoints de API inseguros
- Fallos de cifrado: Cifrado débil o roto, transmisión de datos insegura o claves criptográficas expuestas
Qué no se considera una vulnerabilidad
Los siguientes casos no se consideran vulnerabilidades de seguridad:
- Solicitudes de nuevas funciones o informes generales de errores (utiliza nuestro canal de soporte estándar para estos casos)
- Problemas que requieren acceso físico al dispositivo de un usuario
- Ataques de ingeniería social dirigidos a usuarios finales
- Ataques de denegación de servicio (DoS) sin impacto demostrable
- Spam o elusión de límites de frecuencia para funciones legítimas
- Vulnerabilidades en servicios de terceros que no controlamos (reporta estos directamente al proveedor)
Si no estás seguro de si un problema se considera una vulnerabilidad de seguridad, repórtalo de todos modos. Preferimos revisar un caso que no lo sea antes que pasar por alto una vulnerabilidad real.
Versiones compatibles
ISMS Copilot opera como una plataforma de software como servicio (SaaS) con despliegue continuo. Todos los usuarios ejecutan automáticamente la última versión de producción — no hay versiones heredadas que mantener.
Las vulnerabilidades de seguridad deben reportarse para:
- Aplicación de producción: https://chat.ismscopilot.com
- Centro de ayuda: https://docs.ismscopilot.com/docs
- Sitios web públicos: https://www.ismscopilot.com, https://trust.ismscopilot.com
- Endpoints de API: Cualquier API accesible públicamente o autenticada utilizada por la aplicación
Cómo reportar una vulnerabilidad
Sigue estos pasos para enviar una divulgación responsable:
- Contacta al soporte de ISMS Copilot de inmediato a través del Centro de ayuda en https://docs.ismscopilot.com/docs o envía un correo a support@ismscopilot.com
- Incluye información detallada:
- Descripción de la vulnerabilidad y su posible impacto
- Instrucciones paso a paso para reproducirla
- URLs, endpoints o funciones afectadas
- Capturas de pantalla, videos o código de prueba de concepto (si aplica)
- Tu evaluación de la gravedad (baja, media, alta, crítica)
- No explotes la vulnerabilidad más allá de lo necesario para demostrar el problema
- No accedas, modifiques ni elimines datos de otros usuarios durante tus pruebas
- Mantén el problema en confidencialidad hasta que confirmemos que se ha implementado una solución
Cuantos más detalles proporciones, más rápido podremos validar y solucionar el problema. Las instrucciones claras para reproducirlo son especialmente valiosas.
Plazos de respuesta y resolución
Cuando reportes una vulnerabilidad, esto es lo que sucederá:
- Confirmación inicial: Confirmaremos la recepción de tu reporte en 24 horas
- Evaluación: Nuestro equipo de seguridad evaluará el problema en 24 horas para determinar su gravedad e impacto
- Investigación: Investigaremos la causa raíz y desarrollaremos una solución. El plazo depende de la complejidad:
- Vulnerabilidades críticas: Resolución en 48-72 horas
- Problemas de gravedad alta: Resolución en 7 días
- Problemas de gravedad media/baja: Resolución en 30 días
- Notificación: Si la vulnerabilidad afecta datos de usuarios, notificaremos a los usuarios afectados en 72 horas (requisito del Artículo 33 del GDPR)
- Confirmación de resolución: Te informaremos cuando se implemente la solución y confirmaremos que es seguro divulgarla públicamente (si decides hacerlo)
Agradecemos la divulgación responsable. Una vez resuelto el problema, nos complace darte crédito públicamente (con tu permiso) o mantener tu contribución en el anonimato si lo prefieres.
Qué no hacer
Para proteger a todos los usuarios, evita:
- Divulgación pública: No publiques vulnerabilidades en redes sociales, foros o rastreadores de problemas públicos antes de que las resolvamos
- Pruebas excesivas: No ejecutes escaneos automatizados o pruebas de penetración que puedan interrumpir el servicio para otros usuarios
- Exfiltración de datos: No descargues, almacenes ni compartas datos de otros usuarios — ni siquiera para probar la existencia de una vulnerabilidad
- Extorsión o amenazas: La investigación de seguridad debe realizarse de buena fe para mejorar la plataforma, no como medio de presión
Programa de recompensas por errores
ISMS Copilot no cuenta actualmente con un programa formal de recompensas por errores con recompensas económicas. Agradecemos profundamente a los investigadores de seguridad que reportan vulnerabilidades de manera responsable y reconoceremos públicamente tu contribución (con permiso) cuando se resuelvan los problemas.
Podemos ofrecer reconocimiento, artículos promocionales o créditos de servicio caso por caso para hallazgos especialmente impactantes.
Recursos relacionados
- Resumen de seguridad y protección de datos - Documentación completa sobre seguridad
- Cómo mantenemos ISMS Copilot seguro y preciso - Nuestro enfoque de seguridad
- Página de estado del sistema - Monitoreo de tiempo de actividad en tiempo real
- Políticas de seguridad - Políticas y procedimientos internos de seguridad
¿Preguntas?
Si no estás seguro de si algo se considera una vulnerabilidad de seguridad o necesitas aclaraciones sobre nuestro proceso de divulgación, contáctanos en support@ismscopilot.com. Estamos aquí para ayudarte a hacer que ISMS Copilot sea más seguro.