Política de divulgación de vulnerabilidades de Cyera

Cyera lleva a cabo investigaciones de seguridad como parte de su compromiso con la mejora de la seguridad del ecosistema tecnológico. Cuando identificamos una vulnerabilidad en un producto, servicio o proyecto de código abierto de terceros, seguimos el proceso de divulgación coordinada descrito en esta política.

Esta política cubre las vulnerabilidades que Cyera identifica en productos de terceros. No se aplica a las vulnerabilidades reportadas a Cyera sobre nuestros propios productos, las cuales se gestionan mediante un proceso independiente.

Plazo estándar: 90 días

Cuando identificamos una vulnerabilidad, notificamos al proveedor afectado y le damos 90 días naturales a partir de la fecha de la notificación inicial para que ponga a disposición de los usuarios un parche o una medida de mitigación.

Si se publica un parche dentro de ese plazo, esperamos 30 días adicionales después de que el parche esté disponible públicamente antes de publicar nuestros resultados. Este margen de tiempo permite a los usuarios aplicar la solución antes de que se hagan públicos los detalles técnicos.

Si no hay ningún parche disponible después de 90 días, podríamos publicarlo en ese momento sin previo aviso.

Ejemplo: Un proveedor aplica un parche el día 60. Nosotros publicamos el día 90 (60 + 30).

Vulnerabilidades explotadas activamente: 7 días

Si determinamos que una vulnerabilidad está siendo explotada activamente contra usuarios reales, el plazo se reduce a 7 días naturales desde la notificación inicial. El plazo de 30 días posterior a la aplicación del parche sigue vigente.

Los proveedores pueden solicitar un breve período de gracia superior a 7 días si están trabajando activamente en una solución y si disponer de más tiempo mejoraría significativamente la protección del usuario. Cualquier prórroga queda a nuestra discreción.

Períodos de gracia

Para vulnerabilidades estándar (no explotadas), los proveedores pueden solicitar un período de gracia de 14 días si la solución es inminente. Esto eleva el plazo máximo a 104 días desde la notificación inicial, y la publicación se realiza 30 días después de que el parche esté disponible.

Las solicitudes de prórroga deben presentarse antes de la fecha límite e incluir la fecha prevista para la actualización.

Divulgación anticipada

Podemos publicar antes de la fecha límite aplicable si:

  • Cyera y el proveedor coinciden en que beneficiaría a los usuarios.
  • La divulgación temprana es necesaria para proteger a los usuarios de daños actuales o inminentes.
  • La coordinación con los CERT, otros proveedores o las partes afectadas lo requiere.
  • Estamos obligados a hacerlo por ley.

Al publicar con antelación, limitamos la información divulgada a lo que sea razonablemente necesario para el propósito previsto.

Lo que publicamos

Nuestras divulgaciones suelen incluir una descripción de la vulnerabilidad, el producto y la versión afectados, la fecha en que notificamos al proveedor, información sobre parches o medidas de mitigación, y detalles técnicos suficientes para que la comunidad de seguridad comprenda el problema.

Determinamos, a nuestro criterio, la cantidad de detalles técnicos que debemos incluir, sopesando la seguridad del usuario frente al riesgo de que dichos detalles puedan facilitar ataques antes de que los usuarios reciban las actualizaciones de seguridad.

Lo que esperamos de los proveedores

Solicitamos a los proveedores que:

  • Acusen recibo de nuestro informe en un plazo razonable.
  • Investigar y validar el problema.
  • Proporcionar actualizaciones de estado periódicas
  • Avísanos cuando haya un parche disponible.
  • Coordínense con nosotros en cuanto a los plazos y la comunicación pública.

La falta de respuesta del proveedor no interrumpe ni prolonga nuestro plazo de divulgación.

Contacto

Para todas las comunicaciones relacionadas con esta política (acusaciones de recibo, actualizaciones de estado, disponibilidad de parches o solicitudes de coordinación), póngase en contacto con: responsibledisclosure@cyera.io.

Para detalles técnicos confidenciales o materiales de prueba de concepto, utilice correo electrónico cifrado.

Actualizaciones de políticas

Podemos actualizar esta política en cualquier momento. La versión vigente en el momento de la notificación inicial de una vulnerabilidad determinada regirá, por lo general, dicho informe.