Saltar al contenido

Seguridad

Cómo informar de una vulnerabilidad en SINK y qué puedes esperar de nosotros.

Alcance

El alcance de divulgación se limita a estas superficies de producción:

  • https://sink.fm
  • https://api.sink.fm

Los entornos locales y no productivos, y los servicios de terceros no operados bajo el dominio sink.fm, quedan fuera del alcance salvo que el informe demuestre un impacto directo en el servicio de producción.

Cómo informar

Informa de problemas de seguridad por correo. Incluye una descripción clara, la URL o función afectada, los pasos de reproducción, una evaluación del impacto y todo lo necesario para reproducirlo.

Por favor, no publiques detalles antes de que hayamos tenido una oportunidad razonable de investigar y corregir el problema.

Informa de problemas de seguridad a security@sink.fm.

Qué esperar

  • Procuramos confirmar los nuevos informes en un plazo de 3 días hábiles.
  • Procuramos mantenerte informado del estado del triaje y del progreso de la corrección.
  • Te acreditamos públicamente tras publicar la corrección, si así lo deseas.

Puerto seguro

No emprenderemos acciones contra la investigación de buena fe que:

  • evite violaciones de privacidad, destrucción de datos e interrupciones del servicio
  • no use ingeniería social, phishing ni ataques físicos
  • no acceda, modifique ni conserve datos más allá de lo mínimo necesario para demostrar el problema
  • detenga las pruebas e informe con prontitud tras confirmar el problema

Cifrado

Por ahora no se publica ninguna clave PGP pública. Si la divulgación cifrada llega a estar disponible, esta página y /.well-known/security.txt se actualizarán en el mismo cambio.