Reportar un problema de seguridad
En Acquia nos tomamos muy en serio la seguridad de nuestros productos. Educamos a nuestro personal sobre las mejores prácticas de seguridad y nuestro proceso de desarrollo incluye pasos de control de calidad para garantizar que nuestros productos sean de alta calidad y seguros. Sin embargo, como todos los productos de software complejos, es posible que exista una vulnerabilidad de seguridad en uno de nuestros productos. Si descubre un problema de seguridad o una vulnerabilidad en un producto o servicio de Acquia, le solicitamos que nos lo informe de forma confidencial.
Envíe por correo electrónico los detalles a nuestro equipo de seguridad en seguridad @acquia .com. Apreciamos la divulgación responsable y reconoceremos a los investigadores de seguridad cuando se haya informado un problema, respetando los siguientes parámetros.
Actualmente, Acquia no cuenta con un programa de recompensas por errores, pero nos complace acreditar a los investigadores su nombre y un enlace a la dirección que elijan (por ejemplo, Twitter o sitio web personal) en nuestro Salón de la Fama a continuación.
Parámetros y exclusiones
- No acceda, destruya ni afecte de forma negativa los datos de Acquia o de sus clientes.
- No utilice escáneres automáticos. (El uso de escáneres automatizados puede resultar en una acción de investigación y su IP puede ser bloqueada).
- Hace un esfuerzo de buena fe para evitar violaciones a la privacidad e interrupción o degradación de los servicios de Acquia durante su investigación. (p.ej Negación de servicio)
- No realice ningún tipo de ataque físico o electrónico contra el personal, las oficinas o los centros de datos de Acquia.
- Usted otorga a Acquia un tiempo razonable para investigar su informe y llevar a cabo cualquier remediación necesaria.
- No violar ninguna ley ni violar ningún acuerdo previo.
Por favor no informe los siguientes problemas:
- Banners de software de servidor mostrados u otra información de versión.
- Mensajes de error descriptivos.
- Faltan encabezados de seguridad HTTP. ( p.ej X-Frame-Opciones)
- Faltan o registros SPF incorrectos.
- CSRF en formularios que están disponibles para usuarios anónimos
- Nombre de usuario / enumeración de correo electrónico
- Divulgación de archivos públicos conocidos. (por ejemplo, robots.txt)
Acquia no iniciará acciones legales contra los investigadores, siempre y cuando se adhieran a estos parámetros. Acquia se reserva el derecho de acreditar solo a los investigadores que hayan informado sobre un problema que se haya demostrado y que tenga la suficiente gravedad.
¿Qué detalles debe incluir al informar un problema de seguridad?
Por favor, proporcione tantos detalles relevantes como pueda, tales como:
- Cómo se puede explotar la vulnerabilidad y el impacto potencial.
- Cómo descubriste la vulnerabilidad y los pasos claros para reproducir.
- Cualquier prueba de concepto de ataque y / o imágenes que muestren el vector de ataque.
- Cualquier parche o control conocido para mitigar la vulnerabilidad.