Política de divulgación responsable de Mailrelay
Descubre cómo informar de una vulnerabilidad de seguridad
En Mailrelay, la seguridad y la privacidad de los datos de nuestros usuarios y clientes son una prioridad absoluta.
Trabajamos continuamente para garantizar la integridad, la disponibilidad y la seguridad de nuestra infraestructura, nuestros servicios de email y nuestras aplicaciones web.
Reconocemos el papel esencial que desempeña la comunidad de investigación en ciberseguridad a la hora de identificar vulnerabilidades.
Por eso, fomentamos la divulgación responsable y agradecemos la colaboración de los investigadores que nos ayudan a proteger nuestros sistemas de forma ética.
Si crees que has descubierto una vulnerabilidad de seguridad en Mailrelay, te invitamos a comunicárnosla siguiendo las pautas que se detallan a continuación.
Directrices y conducta ética
Para acogerte a la protección de esta política y garantizar que tu investigación no dé lugar a acciones legales por nuestra parte, debes cumplir las siguientes normas:
- Buena fe: actúa en todo momento con la intención de proteger la seguridad y la integridad de nuestros sistemas y de nuestros usuarios.
- Confidencialidad: no divulgues públicamente ni compartas la vulnerabilidad con terceros hasta que hayamos tenido un tiempo razonable para revisarla y resolverla, y hayamos acordado mutuamente su divulgación pública.
- Protección de datos: haz todo lo posible por evitar cualquier violación de la privacidad. No accedas, descargues, modifiques, elimines ni destruyas datos personales o información que no pertenezcan a tu propia cuenta de prueba.
- Minimización de las pruebas: una vez que hayas demostrado que existe una vulnerabilidad, detén las pruebas de inmediato. No realices acciones que vayan más allá de lo estrictamente necesario para crear una prueba de concepto (PoC).
- Continuidad del servicio: no realices pruebas que degraden el rendimiento o la disponibilidad de nuestros sistemas, ni que interrumpan la experiencia de otros usuarios.
Alcance
DENTRO del alcance
Esta política se aplica a las vulnerabilidades de seguridad detectadas en los activos que Mailrelay posee y opera directamente:
- Los paneles de control de clientes y las aplicaciones web.
- La API pública de Mailrelay y sus servicios de backend propios.
- La infraestructura de servidores utilizada para el envío de emails operada directamente por Mailrelay.
FUERA del alcance
Salvo autorización expresa por escrito, quedan estrictamente excluidos los siguientes tipos de pruebas y hallazgos:
- Ataques de denegación de servicio (DoS/DDoS) o intentos de agotamiento de recursos.
- Ingeniería social, phishing, vishing o spam dirigidos a empleados, usuarios o colaboradores de Mailrelay.
- Ataques físicos contra instalaciones, centros de datos o personal de Mailrelay.
- Escaneos automáticos de vulnerabilidades o pruebas automatizadas de gran volumen sin una evaluación manual previa.
- Vulnerabilidades que requieran interacciones del usuario altamente improbables o poco realistas.
- Configuraciones incorrectas de las cabeceras de seguridad del email (como registros SPF/DMARC/DKIM de terceros), salvo que tengan un impacto de seguridad directo y demostrable sobre Mailrelay.
- Errores de interfaz de usuario (UI/UX) o de texto sin impacto en la seguridad.
- Vulnerabilidades en integraciones o servicios de terceros integrados con Mailrelay que no gestionamos directamente.
Cómo informar de una vulnerabilidad
Si has identificado un problema de seguridad en Mailrelay, escríbenos a [email protected], tal y como se indica en nuestro archivo security.txt.
Para ayudarnos a revisar y resolver tu informe con rapidez, incluye lo siguiente:
- Descripción detallada: una descripción clara de la vulnerabilidad y de su posible impacto en la seguridad.
- Pasos para reproducirla: instrucciones paso a paso que permitan a nuestro equipo técnico replicar el problema con facilidad.
- Prueba de concepto (PoC): enlaces, capturas de pantalla, fragmentos de código o ejemplos de peticiones HTTP/API.
- Entorno afectado: las URL, los endpoints de API o los parámetros concretos implicados.
Nuestro compromiso
Cuando informas de una vulnerabilidad cumpliendo esta política, Mailrelay se compromete a:
- Acuse de recibo: confirmar la recepción de tu informe en un plazo de 48 a 72 horas hábiles.
- Evaluación y actualizaciones: valorar la gravedad del problema y mantenerte informado sobre nuestro avance para resolverlo.
- Puerto seguro: si actúas de buena fe y cumples plenamente esta política, Mailrelay no emprenderá ni apoyará acciones legales civiles o penales en tu contra en relación con tu investigación de seguridad.
Limitación de responsabilidad
Esta política no otorga permiso expreso ni implícito para acceder a datos de terceros o interrumpir el funcionamiento normal de Mailrelay.
Esta Política de divulgación responsable puede actualizarse periódicamente para adaptarse a la evolución de los estándares de seguridad y de la normativa legal.