SEGURIDAD

Informa de una vulnerabilidad.

Si has encontrado un problema de seguridad en VoxisLive, esta página te dice dónde enviarlo, qué haremos con él y qué te prometemos a cambio. No tenemos un programa de recompensas pagadas: esto es una política de divulgación, y está escrita para cumplirse.

Dónde enviarlo

Escribe a [email protected] con «security» en el asunto. La misma dirección está publicada en nuestro security.txt, que es la versión legible por máquina de esta página.

Por favor, no abras una incidencia pública en GitHub para un problema de seguridad. El repositorio que hay allí es un extracto de solo lectura publicado para auditoría, y una incidencia en él es visible para todo el mundo desde el momento en que pulsas enviar.

Qué incluir

Un informe que podamos reproducir vale mucho más que la puntuación de un escáner. Cuanto más de esto puedas darnos, antes se corregirá:

  • Qué has encontrado, en una o dos frases.
  • Dónde: la URL exacta, la versión de la aplicación o la versión de la extensión.
  • Los pasos para reproducirlo, en el orden en que los diste.
  • Qué podría hacer realmente un atacante con ello. Un hallazgo sin vía de impacto también es bienvenido, pero dilo con honestidad en lugar de inflarlo.
  • Cualquier cosa que nos ayude a confirmarlo: un par de petición y respuesta, una captura de pantalla, un vídeo corto.

Por favor, no incluyas datos de otras personas. Si tu prueba de concepto (proof-of-concept) deja al descubierto la cuenta, la transcripción o la dirección de correo de otra persona, dinos que lo hace y detente ahí: no los recopiles y no los adjuntes al informe.

A qué nos comprometemos

  • Acusamos recibo en un día hábil, como máximo dos. Los días hábiles van de lunes a viernes, hora de Türkiye (UTC+3). Es el mismo compromiso que asumimos en todos los demás canales de soporte.
  • Te decimos lo que pensamos. Recibes nuestra valoración —confirmado, no reproducible o aceptado pero sin corrección— y el razonamiento, no un cierre en silencio.
  • Te mantenemos al día mientras trabajamos en ello, en lugar de quedarnos callados hasta que salga.
  • Te damos crédito si lo quieres, con el nombre o el alias que elijas, en esta página. También puedes pedir mantenerte en el anonimato.
  • Te avisamos cuando está corregido, y no te pedimos que lo mantengas en secreto para siempre.

Pedimos una cosa a cambio: danos un plazo razonable para corregir el problema antes de que lo publiques. Noventa días es la norma con la que trabajamos, y si algo está tardando más que eso preferimos hablarlo contigo a dejar que el reloj se agote en silencio.

Puerto seguro (safe harbour)

Si haces un esfuerzo de buena fe por seguir esta política, no emprenderemos acciones legales contra ti y no se lo pediremos a tu proveedor de alojamiento ni a tu empleador. Trataremos tu investigación como autorizada y, si un tercero presenta una reclamación por ella, dejaremos claro que actuabas dentro de esta política.

«Buena fe» significa: te detuviste en cuanto tuviste la prueba, no accediste, modificaste ni destruiste datos que no son tuyos, no degradaste el servicio para nadie más y nos diste la oportunidad de corregirlo primero. El puerto seguro cubre lo que esta página incluye en el alcance (scope): no puede cubrir los sistemas de nuestros proveedores, y no es una licencia para atacarlos.

En el alcance

  • voxislive.com y sus subrutas de idioma, además de los flujos de cuenta, inicio de sesión y facturación que hay en ella.
  • La API de autenticación y de uso con la que hablan las aplicaciones.
  • La aplicación de escritorio para Windows y el snap de Linux.
  • La extensión de navegador para Chrome y Edge.
  • El panel para empresas, si te han dado acceso a uno.

Fuera del alcance

Estas cosas, o no nos corresponde autorizarlas, o no nos dicen nada sobre lo que podamos actuar:

  • Denegación de servicio, pruebas de carga o cualquier cosa que degrade el servicio para usuarios reales.
  • Ingeniería social contra nuestro equipo, nuestros clientes o nuestros proveedores; phishing; intentos de acceso físico.
  • Los sistemas de nuestros subencargados del tratamiento: Google, Alibaba Cloud, Polar y Resend tienen cada uno su propio programa de divulgación, y no podemos concederte permiso sobre su infraestructura. Nuestra lista de subencargados nombra a cada uno de ellos.
  • Informes que sean solo la salida de un escáner o una puntuación por cabeceras ausentes, sin impacto demostrado.
  • Medidas de refuerzo recomendadas que falten y no tengan vía de ataque: dínoslo igualmente, pero espera que se clasifique como una mejora y no como una vulnerabilidad.
  • Spam, entrar por fuerza bruta en una cuenta que no es tuya o cualquier cosa que implique datos de otra persona.

No hay recompensa

No pagamos por los informes de vulnerabilidades. Preferimos decirlo claramente a dejar que pases horas esperando una. Lo que sí ofrecemos es una respuesta rápida y humana, crédito público si lo quieres y una corrección que puedes verificar por ti mismo.

Lo que no afirmamos

Una política de divulgación no es una certificación. No tenemos certificado ISO 27001, ni informe SOC 2, ni ninguna atestación de terceros, y no firmamos acuerdos de asociado comercial (BAA). El centro de confianza expone lo que sí afirmamos y, con la misma importancia, lo que no: incluido adónde va tu audio, qué no sale nunca de tu equipo y qué terceros están implicados.

Agradecimientos

Todavía nadie nos ha informado de una vulnerabilidad. Cuando alguien lo haga y quiera el crédito, su nombre irá aquí.

FAQ

Preguntas frecuentes

01¿Hay recompensa por los informes de vulnerabilidades?
No. No hay recompensa ni obsequios. Recibes un acuse de recibo en un día hábil, una valoración real, crédito público si lo quieres y una corrección que puedes verificar.
02¿Puedo publicar lo que he encontrado?
Sí, una vez esté corregido o una vez haya pasado un plazo razonable: trabajamos con noventa días. No te pediremos que guardes silencio indefinidamente, y si una corrección está tardando más que eso preferimos acordar una fecha contigo a dejar que se alargue.
03He encontrado algo en la aplicación de escritorio, no en la web. ¿Entra en el alcance?
Sí. La aplicación de Windows, el snap de Linux y la extensión de navegador entran en el alcance, igual que la API con la que hablan. Incluye el número de versión: se muestra en los ajustes de la aplicación y en la página del registro de cambios.
04¿Y si el problema está en realidad en el servicio de Google o de Alibaba?
Dínoslo igualmente: se lo trasladaremos y te lo diremos. Pero no podemos autorizar pruebas sobre su infraestructura, así que el puerto seguro de arriba no llega hasta ahí; pasa por sus propios programas de divulgación para cualquier cosa que quieras probar directamente.
05¿Es esto un programa de bug bounty?
No. Es una política de divulgación de vulnerabilidades: un compromiso publicado sobre cómo tratamos los informes. Un programa de recompensas paga por los hallazgos y suele funcionar sobre una plataforma; esto no hace ninguna de las dos cosas.
06¿Cómo informo de un fallo que no es de seguridad?
Usa Informar de un problema dentro de la aplicación. Adjunta un registro depurado de datos sensibles y datos de diagnóstico, y no envía nada si esa depuración falla. Esa vía lleva un fallo normal al sitio correcto mucho más rápido que el correo.