Divulgación responsable de vulnerabilidades de Dailybot
Enviar una vulnerabilidadDivulgación responsable de vulnerabilidades
En Dailybot, nos tomamos la privacidad y la seguridad en serio. Damos la bienvenida a investigadores de seguridad y miembros de la comunidad que identifican y divulgan de forma responsable posibles vulnerabilidades de seguridad que afectan a Dailybot.
Este programa de divulgación de vulnerabilidades ofrece un proceso claro para reportar problemas de seguridad, de modo que nuestro equipo pueda investigarlos y abordarlos de forma adecuada. Agradecemos el tiempo y el esfuerzo de los investigadores que nos ayudan a mejorar la seguridad de Dailybot.
Por el momento, solo aceptamos informes realizados en los siguientes subdominios: app.dailybot.com, api.dailybot.com, api.dailybot.co
Cómo abordamos los problemas de seguridad
- Dailybot no tomará acciones legales contra los usuarios por divulgar vulnerabilidades según las instrucciones aquí indicadas.
- Los informes de vulnerabilidades siempre serán respondidos lo más rápido posible, generalmente en 24 horas.
- Proporcionaremos un informe completo de los pasos que hemos tomado para resolver cualquier problema que hayas reportado.
- Agradecemos enormemente los informes responsables de vulnerabilidades y a los investigadores que nos ayudan a mejorar la seguridad de Dailybot. Este es un programa voluntario de divulgación de vulnerabilidades y no ofrece ni garantiza recompensas monetarias u otra compensación por los informes enviados.
Reglas del programa
- Solo usa y prueba en cuentas y servidores que te pertenezcan directamente. Las pruebas nunca deben afectar a otros usuarios.
- Las pruebas deben limitarse a sitios y servicios que Dailybot opera directamente. No aceptaremos informes de servicios de terceros o proveedores que se integren con Dailybot a través de nuestras APIs.
- No realices acciones que puedan dañar la confiabilidad o integridad de nuestros servicios y datos. Algunos ejemplos de actividades dañinas no permitidas en este programa incluyen: fuerza bruta, denegación de servicio (DoS), spam, ataques de temporización, etc.
- No uses escáneres ni herramientas automatizadas para encontrar vulnerabilidades.
- No intentes probar los límites de tasa de la API ni hacer una gran cantidad de solicitudes en un período corto de tiempo.
- No se debe divulgar ni compartir públicamente información sobre problemas encontrados hasta que hayamos completado nuestra investigación y resolución. Después de la confirmación, eres libre de documentar y publicar cualquier información sobre los problemas que hayas encontrado.
Vulnerabilidades fuera de alcance
Al reportar vulnerabilidades, considera (1) el escenario de ataque / explotabilidad, y (2) el impacto de seguridad del bug. Los siguientes problemas generalmente se consideran fuera de alcance (lista no exhaustiva):
- Enumeración de cuentas/correos electrónicos
- Ataques que requieren MITM o acceso físico al dispositivo del usuario
- Ataques de fuerza bruta
- Límites de tasa de API
- Clickjacking
- Suplantación de contenido e inyección de texto
- Vulnerabilidades CSRF
- Ataques de denegación de servicio
- Registros de correo SPF, DKIM y DMARC
- Enumeración de invitaciones
- Banderas faltantes de cookies HttpOnly/Secure
- Encabezados CORS abiertos
- Paneles de inicio de sesión accesibles públicamente
- Informes de escáneres y herramientas automatizadas
- Informes fuera de los subdominios app.dailybot.com, api.dailybot.co y api.dailybot.com
- Autoexplotación (como reutilización de tokens y scripting de consola)
- Ingeniería social o ataques de phishing dirigidos a usuarios o personal
- Vulnerabilidades relacionadas con otros sistemas (p. ej. help.dailybot.com) que es una aplicación Zendesk
¿Ya encontraste un bug?
Por favor envíalo a continuación para que podamos ocuparnos.
Enviar una vulnerabilidad