Saltar al contenido

Notificación de vulnerabilidades

Nos tomamos en serio la seguridad de Onetime Secret y agradecemos los informes de investigadores de seguridad y usuarios. Si cree que ha encontrado una vulnerabilidad, háganoslo saber para que podamos investigarla y solucionarla.

Envíe un correo electrónico a security@onetimesecret.com con los detalles de su hallazgo. Si necesita compartir una prueba de concepto u otros detalles sensibles, menciónelo en su mensaje y coordinaremos un canal seguro.

En la medida de lo posible, incluya:

  • Una descripción clara del problema y su posible impacto.
  • Los pasos para reproducirlo, incluidas las URL, los parámetros o las solicitudes afectados.
  • Cualquier código de prueba de concepto, capturas de pantalla o registros.
  • El entorno donde lo observó (por ejemplo, el servicio alojado o una versión autoalojada y su número de versión).

Le pedimos que:

  • Nos dé una oportunidad razonable de investigar y corregir el problema antes de cualquier divulgación pública.
  • Evite violaciones de la privacidad e interrupciones del servicio: no acceda, modifique ni elimine datos que no sean suyos, y evite pruebas automatizadas que degraden el servicio para los demás.
  • Utilice cuentas de prueba y sus propios datos siempre que sea posible.

A cambio, acusaremos recibo de los informes hechos de buena fe, le mantendremos informado de nuestros avances y trabajaremos para resolver con prontitud los problemas confirmados. No emprenderemos acciones contra los investigadores que sigan estas directrices.

  • Servicio alojado: la aplicación Onetime Secret y sus puntos de conexión regionales.
  • Autoalojado: el proyecto de código abierto en GitHub. En las implementaciones autoalojadas, confirme también si el problema está presente en la última versión publicada.

Para preguntas generales, ayuda con la cuenta o errores no relacionados con la seguridad, utilice en su lugar support@onetimesecret.com o nuestro formulario de comentarios.