Introducción
Level realiza pruebas de penetración trimestrales y monitorea activamente las vulnerabilidades, pero el uso en el mundo real descubre cosas que las pruebas automatizadas no detectan. Si encuentras un problema de seguridad, queremos saberlo.
Envía los informes a [email protected].
ℹ️ NOTA: Si estás creando una cuenta de prueba específicamente para investigación de vulnerabilidades, añade «Tester» a tu dirección de correo electrónico (por ejemplo, [email protected]) para que podamos filtrar esas cuentas de nuestras métricas.
Reportar vulnerabilidad de seguridad
Qué incluir en tu informe
Un informe útil se atiende más rápido. Incluye:
Una descripción clara y paso a paso de cómo reproducir la vulnerabilidad
El activo específico afectado (consulta Activos en alcance a continuación)
Un escenario de ataque que demuestre el impacto potencial
Capturas de pantalla, video o código de prueba de concepto si corresponde
Los informes sin pasos de reproducción y un escenario de impacto no pueden ser procesados.
Activos en alcance
Aplicación web: https://app.level.io
API: https://api.level.io
API del agente: https://agents.level.io
Agente de Level: Windows, macOS y Linux
Problemas dentro del alcance
Queremos informes sobre:
Autenticación y gestión de sesiones — flujos de inicio de sesión, gestión de sesiones, OAuth, recuperación de cuentas, políticas de contraseñas
Control de acceso — elusión de permisos, CSRF, acceso no autorizado entre cuentas
Vulnerabilidades de inyección — inyección SQL, XSS y otros ataques basados en entradas
Acceso a dispositivos entre clientes — cualquier vía que permita a un cliente acceder a los dispositivos gestionados de otro cliente
Vulnerabilidades a nivel de cuenta — carga de malware, inserción de URLs de phishing, ataques RTLO/IDN homógrafo de usuarios no confiables en la misma cuenta
Las pruebas deben realizarse en tus propias cuentas de Level. Si necesitas un entorno de pruebas aislado, contáctanos antes de realizar las pruebas.
Problemas fuera del alcance
Estos no serán aceptados. No envíes informes sobre:
Comportamiento que hemos evaluado y aceptado:
Limitación de velocidad
Preocupaciones sobre buenas prácticas sin evidencia de una vulnerabilidad explotable
Sesiones que no se invalidan al habilitar 2FA
Vulnerabilidades que solo afectan a usuarios con navegadores desactualizados y sin parches
Condiciones de carrera sin impacto de seguridad
CSRF en acciones sin impacto de seguridad (inicio de sesión, cierre de sesión, páginas no autenticadas)
Riesgos teóricos sin una vía de ataque demostrada
Resultados de escáneres automatizados sin explicación
Ruido de infraestructura / configuración:
Políticas de suplantación de correo / SPF / DKIM / DMARC
Inyección de hipervínculos en correos electrónicos
Encabezados de seguridad faltantes a menos que estén vinculados a una vulnerabilidad específica
Problemas de cifrado SSL/TLS sin una prueba de concepto funcional
Captura de banners y divulgación de versiones de software
Puertos abiertos sin una vulnerabilidad demostrada
DNSSEC / DANE
Encabezados HSTS o CSP
Divulgación de archivos públicos conocidos (por ejemplo,
robots.txt)Enumeración de nombres de usuario o correos electrónicos
Atributos de autocompletado en formularios web
Problemas operativos:
Denegación de servicio contra las cuentas de otros clientes
Ingeniería social de cualquier tipo contra otros clientes o el personal de Level
Intentos de spearphishing o contacto con soporte como parte de las pruebas
Intrusión física
Escaneo automatizado, bombardeo de correos, spam, fuerza bruta o ataques automatizados (por ejemplo, Burp Intruder)
Filtrar, manipular o destruir datos de usuarios
Exclusiones específicas de DoS:
DoS mediante entradas malformadas o cargas de archivos manipuladas que provoquen errores 500
DoS mediante entradas de contraseñas ilimitadas o muy extensas
DoS por falta de paginación o grandes cantidades de contenido generado por el usuario que ralenticen las respuestas
Descalificadores
Los informes quedan descalificados si:
Carecen de instrucciones de reproducción paso a paso
Implican acceder a las cuentas de otros clientes
Implican ingeniería social al personal de Level o a sus clientes
Usan herramientas de ataque automatizadas contra la infraestructura de Level
Resultan en la filtración, modificación o destrucción de datos de usuarios
Preguntas frecuentes
¿Puedo obtener un entorno de pruebas aislado? En este artículo, «entorno de pruebas aislado» hace referencia a una configuración de prueba para investigación de seguridad — contacta a [email protected] antes de realizar pruebas. No es un entorno de demostración o ventas de RMM. Para probar Level con tus propios dispositivos, regístrate para obtener una cuenta gratuita.
¿A dónde envío los informes de vulnerabilidades? Envía un correo a [email protected] con pasos de reproducción completos y un escenario de impacto.
¿Tienen un programa de recompensas por errores? No, no tenemos un programa de recompensas por errores. Contacta a [email protected] con tus preguntas.
¿Puedo realizar pruebas contra las cuentas de otros clientes? No. Las pruebas deben realizarse en tus propias cuentas de Level. Acceder a las cuentas de otros clientes es un descalificador inmediato y puede tener consecuencias legales. Contáctanos si necesitas un entorno de pruebas aislado.
Mi informe incluye resultados de un escáner automatizado. ¿Será válido? Solo si va acompañado de una explicación clara de la vulnerabilidad, los pasos de reproducción y un escenario de ataque. Los resultados sin procesar de un escáner por sí solos no serán procesados.
¿Con qué rapidez responderán? Los tiempos de respuesta no están garantizados. Contacta a [email protected] directamente si tienes una divulgación urgente.
