Saltar al contenido
ossscanner.org

Política de divulgación

Cómo gestionamos las vulnerabilidades que encontramos

En resumen: los hallazgos pertenecen al proyecto. Nunca los publicamos ni establecemos plazos, y solo mostramos pruebas de concepto a quienes pueden corregir el código.

Quién puede ver un informe

Solo se puede acceder a un informe de análisis mediante su enlace privado, que contiene un identificador aleatorio. Los informes no aparecen en ningún listado, se excluyen de los motores de búsqueda y no se comparten con terceros, salvo con el proveedor del modelo de IA que procesa el código.

Cualquier persona puede iniciar el análisis de un repositorio público, incluso quienes no lo mantienen. Por eso, los informes están pensados ante todo para ayudar a quienes defienden el proyecto: explican el fallo, su causa raíz y una solución, mientras que los reproductores permanecen ocultos hasta que alguien demuestre que tiene acceso de escritura mediante un commit de un archivo de token en el repositorio.

Proyectos inscritos

Los informes de los proyectos inscritos se envían por correo electrónico al contacto principal confirmado y a un máximo de cinco direcciones en copia. Es necesario confirmar el correo electrónico y demostrar que se tiene acceso de escritura antes de enviar cualquier informe.

Sin plazos

Los modelos de IA generan los hallazgos y no los revisan personas. No creemos que sea justo iniciar una cuenta atrás para divulgar hallazgos que nadie ha validado, así que nunca establecemos plazos. La decisión de cuándo y cómo corregir y divulgar los hallazgos corresponde enteramente al proyecto.

No publicamos

No publicamos hallazgos, redactamos avisos de seguridad, presentamos incidencias públicas ni solicitamos CVE en nombre de un proyecto. Si quieres solicitar un CVE para algo que hayamos encontrado, puedes hacerlo; mencionar el ID del hallazgo es opcional.

Reglas para los informes asistidos por IA

Nuestros informes siguen las directrices publicadas por grandes proyectos para los informes asistidos por IA, incluida la del kernel de Linux: primero un resumen, impacto verificable en lugar de especulaciones, un parche candidato, el commit que introdujo el fallo para una etiqueta Fixes: y reproductores que solo se comparten con mantenedores. Si envías un hallazgo a un proyecto, verifícalo primero por tu cuenta.

Conservación de datos

Los informes de análisis se conservan durante 90 días; los informes de los proyectos inscritos, mientras el proyecto siga inscrito. Los mantenedores pueden pedirnos que eliminemos cualquier informe: hello@ossscanner.org.

Vulnerabilidades en ossscanner.org

Si encuentras un problema de seguridad en el propio servicio, envía un correo a hello@ossscanner.org. Responderemos en unos días y, si lo deseas, te daremos crédito.