Cómo informar
Manda tu informe a marius@web-highlights.com. No hay formulario que rellenar ni cuenta que crear. Un informe útil suele incluir:
- Qué parte está afectada: la extensión, la app web o la web.
- Los pasos para reproducirlo, a poder ser con una prueba de concepto. Una captura de un escáner, por sí sola, rara vez basta para actuar.
- Qué podría hacer de verdad quien lo aprovechara.
- Cómo quieres que te acreditemos, si quieres que lo hagamos.
Los datos de contacto en formato legible por máquina están en /.well-known/security.txt.
Qué entra en el alcance
- Las extensiones de navegador de Web Highlights para Chrome, Edge y Firefox.
- La app web de app.web-highlights.com, incluidos el lector y el visor de PDF.
- La web de web-highlights.com.
- La API de sincronización que guarda resaltados, notas y etiquetas.
Qué queda fuera
- Denegación de servicio, pruebas volumétricas o cualquier cosa que degrade el servicio para los demás.
- Ingeniería social contra usuarios o contra quien opera el servicio.
- Cabeceras de refuerzo ausentes, suites de cifrado débiles y hallazgos parecidos sin impacto demostrado.
- Self-XSS y problemas que exigen un dispositivo ya comprometido.
- Vulnerabilidades en servicios de terceros que usamos: infórmalas directamente al proveedor.
Qué pasa después
De Web Highlights se encarga una sola persona, así que estos plazos son honestos, no halagadores:
- Acuse de recibo en 5 días hábiles. Si para entonces no has sabido nada, mándanos un recordatorio: querrá decir que el correo se perdió.
- Una primera valoración en 10 días hábiles, en la que te diremos si hemos podido reproducirlo y cómo calificamos la gravedad.
- Un plazo de corrección acorde con la gravedad. Lo que sea activamente explotable se atiende de inmediato; algo de impacto bajo puede esperar a la siguiente versión ordinaria.
- Reconocimiento si lo pides, una vez publicada la corrección. No tenemos un programa de recompensas pagado: aquí no hay dinero de por medio, y preferimos decirlo claro antes que dar a entender otra cosa.
Danos un margen razonable para publicar la corrección antes de hacerlo público. No te pediremos que calles indefinidamente.
Autorización
Si investigas de buena fe y sigues esta política, no emprenderemos acciones legales contra ti y trataremos tu informe como una contribución autorizada a la seguridad del producto. Quédate en tus propias cuentas y datos de prueba, no accedas ni modifiques los resaltados de otras personas, y detente en cuanto tengas una prueba: entonces cuéntanoslo.
Comunicación a las autoridades
Web Highlights GmbH es fabricante en la UE conforme al Reglamento de Ciberresiliencia. Mantenemos un procedimiento interno para notificar al CSIRT designado como coordinador y a ENISA las vulnerabilidades aprovechadas activamente y los incidentes graves de seguridad, en los plazos de 24 y 72 horas que fija el reglamento. Cuando algo te afecte, también lo describiremos y te diremos qué puedes hacer en nuestras novedades.