Notificar una vulnerabilidad
Si crees haber encontrado una vulnerabilidad en un producto o servicio Multisphera, escríbenos de forma confidencial. Cada notificación se lee y se evalúa.
A quién se dirige
A cualquier persona, aunque no sea cliente: investigadores de seguridad, instaladores, integradores, usuarios.
Qué notificar
- Multisphera on-premise: interfaz web y módulos
- Sphera-Core
- El portal cias-multisphera.com y sus API
- El firmware de IP-Doorway2
- Las herramientas relacionadas: setup, actualizaciones, paquetes de licencia
Cómo notificar
Escribe a security@cias-multisphera.com:
- una descripción del problema
- el producto o componente y su versión
- los pasos para reproducirlo
- el impacto que esperas
No incluyas datos personales ni datos de instalaciones de terceros más allá de lo estrictamente necesario.
No uses los tickets de soporte ni canales públicos (redes sociales, foros, sistemas públicos de seguimiento de incidencias) para las vulnerabilidades.
Qué hacemos
Acuse de recibo
lo antes posible.
Evaluación
del problema y de los productos afectados, también contigo si hacen falta aclaraciones.
Corrección
y publicación de la actualización de seguridad.
Comunicación a los clientes
mediante los avisos de seguridad firmados, que llegan a cada instalación, con o sin suscripción.
Divulgación coordinada
acordada con quien ha notificado, y reconocimiento público si lo deseas.
Reglas
- No ejecutes pruebas que degraden los servicios o afecten a su disponibilidad.
- No accedas a datos ajenos ni los modifiques; detente en cuanto hayas demostrado el problema.
- No hagas pruebas en instalaciones en funcionamiento sin la autorización de su titular.
- Mantén la notificación en confidencialidad hasta que la corrección esté disponible.
No emprenderemos acciones contra quien notifique de buena fe respetando estas reglas.
Los datos de contacto también se publican en /.well-known/security.txt. security.txt