Política de divulgación de vulnerabilidades
Los Solicitantes confían a PolyGrants su identidad, sus documentos y sus pagos, así que quien nos ayude a encontrar un fallo antes que un atacante está haciendo un servicio a nuestros estudiantes. Esta política explica cómo comunicar una vulnerabilidad, qué prometemos a cambio y qué le pedimos a usted.
Qué cubre esta política
Los sitios web y la plataforma de PolyGrants: polygrants.com y sus subdominios, el servicio de solicitud que hay detrás de su Cuenta y los correos que envía PolyGrants. Si no está seguro de si algo entra en el alcance, pregunte antes por el contacto indicado más abajo.
Fuera del alcance:
- los servicios que PolyGrants no opera: los proveedores externos nombrados en el Aviso de privacidad tienen sus propios programas de divulgación;
- las pruebas de denegación de servicio de cualquier tipo;
- el spam, el phishing y cualquier otra ingeniería social dirigida al personal, a los socios o a los Solicitantes;
- la intrusión física en oficinas u oficinas asociadas;
- los hallazgos sin impacto de seguridad por sí mismos, como los banners de versión o las cabeceras de refuerzo ausentes presentados sin una explotación.
Cómo comunicarlo
Escriba a con la palabra Security en el asunto, o use la página de Contacto. Describa qué encontró, dónde y los pasos para reproducirlo; incluya lo que necesitó para demostrar el problema y nada más. La versión legible por máquina de este contacto está publicada en /.well-known/security.txt.
Puede comunicarlo de forma anónima. Si deja datos de contacto, podemos mantenerle informado y agradecérselo como corresponde.
Las reglas de la investigación de buena fe
Damos la bienvenida a la investigación de seguridad de buena fe dentro de estas reglas:
- haga todo lo posible por no dañar a los Solicitantes, al personal ni al Servicio: no destruya datos, no interrumpa el Servicio, no degrade la experiencia de nadie;
- acceda, copie o conserve solo lo mínimo necesario para demostrar el problema, y nunca datos personales de otra persona cuando bastaría una cuenta propia;
- deténgase y comuníquelo de inmediato si quedan a la vista datos personales, credenciales o información de pago;
- no use un hallazgo para nada que no sea comunicárnoslo: sin extorsión, sin venta, sin publicación antes de que hayamos tenido una oportunidad razonable de corregirlo;
- acuerde con nosotros el calendario de divulgación; noventa días desde su comunicación es nuestro criterio por defecto.
Qué prometemos a cambio
Una persona lee cada comunicación. Aspiramos a acusar recibo en dos días hábiles, a decirle a qué conclusión llegamos y a corregir los problemas confirmados con una urgencia acorde a su gravedad.
No emprenderemos ni apoyaremos acciones legales contra una investigación hecha de buena fe dentro de las reglas anteriores. Con su permiso, agradecemos a los investigadores por su nombre. PolyGrants no tiene hoy ningún programa de recompensas retribuido; si eso cambia alguna vez, esta página lo dirá.
Qué ocurre con su comunicación
Las comunicaciones llegan a las personas responsables de la seguridad de la plataforma, se verifican, se corrigen y se registran. Cuando un problema haya afectado a datos personales, se aplican los compromisos del Aviso de privacidad: si una brecha llega a poner a personas en riesgo, las informamos a ellas y a las autoridades competentes como exige la ley.
Responsabilidad y revisión
Esta política es responsabilidad de los administradores de PolyGrants Ltd y se revisa al menos una vez al año. El archivo security.txt lleva una fecha de caducidad y se actualiza junto con esta política. La fecha que figura al principio de esta página indica su última actualización.
Contacto
Comunicaciones de seguridad: , con Security en el asunto. Todo lo demás: la página de Contacto. PolyGrants Ltd, 128 City Road, London, EC1V 2NX, Reino Unido.
