Skip to content

Divulgación responsable de vulnerabilidades de Dailybot

Enviar una vulnerabilidad

Divulgación responsable de vulnerabilidades

En Dailybot, nos tomamos la privacidad y la seguridad en serio. Damos la bienvenida a investigadores de seguridad y miembros de la comunidad que identifican y divulgan de forma responsable posibles vulnerabilidades de seguridad que afectan a Dailybot.

Este programa de divulgación de vulnerabilidades ofrece un proceso claro para reportar problemas de seguridad, de modo que nuestro equipo pueda investigarlos y abordarlos de forma adecuada. Agradecemos el tiempo y el esfuerzo de los investigadores que nos ayudan a mejorar la seguridad de Dailybot.

Cómo abordamos los problemas de seguridad

  • Dailybot no tomará acciones legales contra los usuarios por divulgar vulnerabilidades según las instrucciones aquí indicadas.
  • Los informes de vulnerabilidades siempre serán respondidos lo más rápido posible, generalmente en 24 horas.
  • Proporcionaremos un informe completo de los pasos que hemos tomado para resolver cualquier problema que hayas reportado.
  • Agradecemos enormemente los informes responsables de vulnerabilidades y a los investigadores que nos ayudan a mejorar la seguridad de Dailybot. Este es un programa voluntario de divulgación de vulnerabilidades y no ofrece ni garantiza recompensas monetarias u otra compensación por los informes enviados.

Reglas del programa

  • Solo usa y prueba en cuentas y servidores que te pertenezcan directamente. Las pruebas nunca deben afectar a otros usuarios.
  • Las pruebas deben limitarse a sitios y servicios que Dailybot opera directamente. No aceptaremos informes de servicios de terceros o proveedores que se integren con Dailybot a través de nuestras APIs.
  • No realices acciones que puedan dañar la confiabilidad o integridad de nuestros servicios y datos. Algunos ejemplos de actividades dañinas no permitidas en este programa incluyen: fuerza bruta, denegación de servicio (DoS), spam, ataques de temporización, etc.
  • No uses escáneres ni herramientas automatizadas para encontrar vulnerabilidades.
  • No intentes probar los límites de tasa de la API ni hacer una gran cantidad de solicitudes en un período corto de tiempo.
  • No se debe divulgar ni compartir públicamente información sobre problemas encontrados hasta que hayamos completado nuestra investigación y resolución. Después de la confirmación, eres libre de documentar y publicar cualquier información sobre los problemas que hayas encontrado.

Vulnerabilidades fuera de alcance

Al reportar vulnerabilidades, considera (1) el escenario de ataque / explotabilidad, y (2) el impacto de seguridad del bug. Los siguientes problemas generalmente se consideran fuera de alcance (lista no exhaustiva):
  • Enumeración de cuentas/correos electrónicos
  • Ataques que requieren MITM o acceso físico al dispositivo del usuario
  • Ataques de fuerza bruta
  • Límites de tasa de API
  • Clickjacking
  • Suplantación de contenido e inyección de texto
  • Vulnerabilidades CSRF
  • Ataques de denegación de servicio
  • Registros de correo SPF, DKIM y DMARC
  • Enumeración de invitaciones
  • Banderas faltantes de cookies HttpOnly/Secure
  • Encabezados CORS abiertos
  • Paneles de inicio de sesión accesibles públicamente
  • Informes de escáneres y herramientas automatizadas
  • Informes fuera de los subdominios app.dailybot.com, api.dailybot.co y api.dailybot.com
  • Autoexplotación (como reutilización de tokens y scripting de consola)
  • Ingeniería social o ataques de phishing dirigidos a usuarios o personal
  • Vulnerabilidades relacionadas con otros sistemas (p. ej. help.dailybot.com) que es una aplicación Zendesk

¿Ya encontraste un bug?

Por favor envíalo a continuación para que podamos ocuparnos.

Enviar una vulnerabilidad