Cómo reportar
Email: [email protected]
PGP: Llave pública disponible bajo solicitud.
RFC 9116: /.well-known/security.txt
Incluí en tu reporte:
- Descripción clara del problema y el impacto observado
- Pasos para reproducir (PoC, capturas, request/response)
- URL / endpoint / servicio / commit afectado
- Tu nombre o handle (opcional, para crédito en el Hall of Fame)
No abras un issue público en GitHub para vulnerabilidades.
Compromisos de servicio
| Etapa | Plazo objetivo |
|---|---|
| Acuse de recibo (respuesta humana) | 48 hs hábiles |
| Evaluación inicial + severidad | 14 días corridos |
| Remediación crítica | 90 días corridos |
| Remediación no-crítica | 180 días corridos |
| Ventana de divulgación coordinada | 90 días (estándar) |
Si pasaron más de 14 días sin respuesta, escalá a [email protected].
Alcance
Dentro del alcance
*.emate.cloud(websites, dashboard, API en producción)platform.emate.clouddashboard SaaS y REST API- Imágenes de contenedor publicadas desde
services/* - Automation de CI/CD bajo
.github/workflows - Registros DNS, certificados ACM, distribuciones CloudFront/S3 que controlamos
Fuera del alcance
- Hallazgos que requieren acceso físico, ingeniería social o abuso de insider
- Denegación de servicio que requiere tráfico sostenido o infra paga
- Fuerza bruta / credential stuffing sin un vector real de acceso
- Self-XSS, CSRF en logout o endpoints estáticos, y otros de bajo impacto
- Simulaciones de phishing apuntando a clientes, partners o staff
- Escaneo de registros DNS o endpoints RUA de los tenants clientes
- Vulnerabilidades en proveedores terceros (AWS, Cloudflare, SendGrid, Anthropic). Reportalas al proveedor y copianos si querés.
Safe-harbor
Si actuás de buena fe, seguís esta política y evitás violar la privacidad de nuestros usuarios o destruir datos, eMate Cloud:
- No iniciará ni apoyará acciones legales contra vos
- Trabajará con vos para entender y resolver el problema rápidamente
- Te dará crédito público (opt-in) en nuestro Hall of Fame
- Considera tu actividad autorizada bajo CFAA, NIS2 art 6, AR Ley 26.388 y frameworks regionales equivalentes
Este safe-harbor no autoriza testear servicios de terceros, exfiltrar datos productivos de clientes, ni hacer cambios visibles para otros tenants.
Bug bounty
No tenemos un programa público pagado todavía. Investigadores seleccionados pueden ser invitados al programa privado en HackerOne (timing en nuestro roadmap interno).
Versiones soportadas
- Activo:
mainbranch + tag productivo actual (v3.56+) - Best-effort: tags con más de 90 días (sólo crítico)
- No soportado: forks o mirrors (mergeá upstream)
Compliance + confianza
- ISO 27001 Fase 2 ✓
- SOC 2 Type II readiness en curso (target: mayo 2027)
- Postura pública de compliance: COMPLIANCE.md en GitHub
Última actualización: 2026-06-02