Ir al contenido principal

Reportar vulnerabilidad de seguridad

How to submit a vulnerability report to Level, including scope guidelines and what to include.

Introducción

Level realiza pruebas de penetración trimestrales y monitorea activamente las vulnerabilidades, pero el uso en el mundo real descubre cosas que las pruebas automatizadas no detectan. Si encuentras un problema de seguridad, queremos saberlo.

Envía los informes a [email protected].

ℹ️ NOTA: Si estás creando una cuenta de prueba específicamente para investigación de vulnerabilidades, añade «Tester» a tu dirección de correo electrónico (por ejemplo, [email protected]) para que podamos filtrar esas cuentas de nuestras métricas.


Reportar vulnerabilidad de seguridad

Qué incluir en tu informe

Un informe útil se atiende más rápido. Incluye:

  • Una descripción clara y paso a paso de cómo reproducir la vulnerabilidad

  • El activo específico afectado (consulta Activos en alcance a continuación)

  • Un escenario de ataque que demuestre el impacto potencial

  • Capturas de pantalla, video o código de prueba de concepto si corresponde

Los informes sin pasos de reproducción y un escenario de impacto no pueden ser procesados.


Activos en alcance


Problemas dentro del alcance

Queremos informes sobre:

  • Autenticación y gestión de sesiones — flujos de inicio de sesión, gestión de sesiones, OAuth, recuperación de cuentas, políticas de contraseñas

  • Control de acceso — elusión de permisos, CSRF, acceso no autorizado entre cuentas

  • Vulnerabilidades de inyección — inyección SQL, XSS y otros ataques basados en entradas

  • Acceso a dispositivos entre clientes — cualquier vía que permita a un cliente acceder a los dispositivos gestionados de otro cliente

  • Vulnerabilidades a nivel de cuenta — carga de malware, inserción de URLs de phishing, ataques RTLO/IDN homógrafo de usuarios no confiables en la misma cuenta

Las pruebas deben realizarse en tus propias cuentas de Level. Si necesitas un entorno de pruebas aislado, contáctanos antes de realizar las pruebas.


Problemas fuera del alcance

Estos no serán aceptados. No envíes informes sobre:

Comportamiento que hemos evaluado y aceptado:

  • Limitación de velocidad

  • Preocupaciones sobre buenas prácticas sin evidencia de una vulnerabilidad explotable

  • Sesiones que no se invalidan al habilitar 2FA

  • Vulnerabilidades que solo afectan a usuarios con navegadores desactualizados y sin parches

  • Condiciones de carrera sin impacto de seguridad

  • CSRF en acciones sin impacto de seguridad (inicio de sesión, cierre de sesión, páginas no autenticadas)

  • Riesgos teóricos sin una vía de ataque demostrada

  • Resultados de escáneres automatizados sin explicación

Ruido de infraestructura / configuración:

  • Políticas de suplantación de correo / SPF / DKIM / DMARC

  • Inyección de hipervínculos en correos electrónicos

  • Encabezados de seguridad faltantes a menos que estén vinculados a una vulnerabilidad específica

  • Problemas de cifrado SSL/TLS sin una prueba de concepto funcional

  • Captura de banners y divulgación de versiones de software

  • Puertos abiertos sin una vulnerabilidad demostrada

  • DNSSEC / DANE

  • Encabezados HSTS o CSP

  • Divulgación de archivos públicos conocidos (por ejemplo, robots.txt)

  • Enumeración de nombres de usuario o correos electrónicos

  • Atributos de autocompletado en formularios web

Problemas operativos:

  • Denegación de servicio contra las cuentas de otros clientes

  • Ingeniería social de cualquier tipo contra otros clientes o el personal de Level

  • Intentos de spearphishing o contacto con soporte como parte de las pruebas

  • Intrusión física

  • Escaneo automatizado, bombardeo de correos, spam, fuerza bruta o ataques automatizados (por ejemplo, Burp Intruder)

  • Filtrar, manipular o destruir datos de usuarios

Exclusiones específicas de DoS:

  • DoS mediante entradas malformadas o cargas de archivos manipuladas que provoquen errores 500

  • DoS mediante entradas de contraseñas ilimitadas o muy extensas

  • DoS por falta de paginación o grandes cantidades de contenido generado por el usuario que ralenticen las respuestas


Descalificadores

Los informes quedan descalificados si:

  • Carecen de instrucciones de reproducción paso a paso

  • Implican acceder a las cuentas de otros clientes

  • Implican ingeniería social al personal de Level o a sus clientes

  • Usan herramientas de ataque automatizadas contra la infraestructura de Level

  • Resultan en la filtración, modificación o destrucción de datos de usuarios


Preguntas frecuentes

  • ¿Puedo obtener un entorno de pruebas aislado? En este artículo, «entorno de pruebas aislado» hace referencia a una configuración de prueba para investigación de seguridad — contacta a [email protected] antes de realizar pruebas. No es un entorno de demostración o ventas de RMM. Para probar Level con tus propios dispositivos, regístrate para obtener una cuenta gratuita.

  • ¿A dónde envío los informes de vulnerabilidades? Envía un correo a [email protected] con pasos de reproducción completos y un escenario de impacto.

  • ¿Tienen un programa de recompensas por errores? No, no tenemos un programa de recompensas por errores. Contacta a [email protected] con tus preguntas.

  • ¿Puedo realizar pruebas contra las cuentas de otros clientes? No. Las pruebas deben realizarse en tus propias cuentas de Level. Acceder a las cuentas de otros clientes es un descalificador inmediato y puede tener consecuencias legales. Contáctanos si necesitas un entorno de pruebas aislado.

  • Mi informe incluye resultados de un escáner automatizado. ¿Será válido? Solo si va acompañado de una explicación clara de la vulnerabilidad, los pasos de reproducción y un escenario de ataque. Los resultados sin procesar de un escáner por sí solos no serán procesados.

  • ¿Con qué rapidez responderán? Los tiempos de respuesta no están garantizados. Contacta a [email protected] directamente si tienes una divulgación urgente.

¿Ha quedado contestada tu pregunta?