Informar de una vulnerabilidad

¿Has visto algo que no cuadra? Cuéntanoslo antes de contárselo a nadie más. Esta página es la puerta de entrada: una dirección, un alcance claro y el compromiso de no ir contra ti por haber mirado.

Cómo informar

Manda tu informe a marius@web-highlights.com. No hay formulario que rellenar ni cuenta que crear. Un informe útil suele incluir:

  • Qué parte está afectada: la extensión, la app web o la web.
  • Los pasos para reproducirlo, a poder ser con una prueba de concepto. Una captura de un escáner, por sí sola, rara vez basta para actuar.
  • Qué podría hacer de verdad quien lo aprovechara.
  • Cómo quieres que te acreditemos, si quieres que lo hagamos.

Los datos de contacto en formato legible por máquina están en /.well-known/security.txt.

Qué entra en el alcance

  • Las extensiones de navegador de Web Highlights para Chrome, Edge y Firefox.
  • La app web de app.web-highlights.com, incluidos el lector y el visor de PDF.
  • La web de web-highlights.com.
  • La API de sincronización que guarda resaltados, notas y etiquetas.

Qué queda fuera

  • Denegación de servicio, pruebas volumétricas o cualquier cosa que degrade el servicio para los demás.
  • Ingeniería social contra usuarios o contra quien opera el servicio.
  • Cabeceras de refuerzo ausentes, suites de cifrado débiles y hallazgos parecidos sin impacto demostrado.
  • Self-XSS y problemas que exigen un dispositivo ya comprometido.
  • Vulnerabilidades en servicios de terceros que usamos: infórmalas directamente al proveedor.

Qué pasa después

De Web Highlights se encarga una sola persona, así que estos plazos son honestos, no halagadores:

  • Acuse de recibo en 5 días hábiles. Si para entonces no has sabido nada, mándanos un recordatorio: querrá decir que el correo se perdió.
  • Una primera valoración en 10 días hábiles, en la que te diremos si hemos podido reproducirlo y cómo calificamos la gravedad.
  • Un plazo de corrección acorde con la gravedad. Lo que sea activamente explotable se atiende de inmediato; algo de impacto bajo puede esperar a la siguiente versión ordinaria.
  • Reconocimiento si lo pides, una vez publicada la corrección. No tenemos un programa de recompensas pagado: aquí no hay dinero de por medio, y preferimos decirlo claro antes que dar a entender otra cosa.

Danos un margen razonable para publicar la corrección antes de hacerlo público. No te pediremos que calles indefinidamente.

Autorización

Si investigas de buena fe y sigues esta política, no emprenderemos acciones legales contra ti y trataremos tu informe como una contribución autorizada a la seguridad del producto. Quédate en tus propias cuentas y datos de prueba, no accedas ni modifiques los resaltados de otras personas, y detente en cuanto tengas una prueba: entonces cuéntanoslo.

Comunicación a las autoridades

Web Highlights GmbH es fabricante en la UE conforme al Reglamento de Ciberresiliencia. Mantenemos un procedimiento interno para notificar al CSIRT designado como coordinador y a ENISA las vulnerabilidades aprovechadas activamente y los incidentes graves de seguridad, en los plazos de 24 y 72 horas que fija el reglamento. Cuando algo te afecte, también lo describiremos y te diremos qué puedes hacer en nuestras novedades.