Programa de bug bounty
Cyril mantiene un programa de divulgación coordinada de vulnerabilidades. Agradecemos los avisos de investigadores de seguridad que actúan de buena fe y nos comprometemos a no emprender nunca acciones legales contra quien siga esta política.
Cómo comunicar un fallo
Escribe a security@getcyril.com.
Incluye, por favor:
- Una descripción clara de la vulnerabilidad y de su impacto potencial
- Instrucciones de reproducción paso a paso, a ser posible con una prueba de concepto mínima
- Las URL y los endpoints afectados, y cualquier contexto de cuenta necesario
- Tu estimación de CVSS y el nivel de gravedad (lo ajustaremos si hace falta)
- Si quieres reconocimiento público y con qué nombre
Acusaremos recibo en un plazo de 2 días laborables. Si no tienes noticias dentro de ese plazo, vuelve a enviarlo: puede que tu mensaje se haya filtrado.
Gravedad y tiempos de respuesta
| Gravedad | CVSS v3.1 | Ejemplos | Primera respuesta objetivo |
|---|---|---|---|
| Crítica | 9,0–10,0 | Ejecución remota de código; compromiso total de la base de datos; exposición de datos entre organizaciones; elusión del flujo de pago | 24 horas |
| Alta | 7,0–8,9 | Escalada de privilegios autenticada; SSRF que alcanza servicios internos; elusión de la autenticación en un endpoint concreto | 48 horas |
| Media | 4,0–6,9 | XSS almacenado en una superficie autenticada; CSRF en un endpoint que cambia el estado; IDOR con un alcance limitado | 5 días laborables |
| Baja | 0,1–3,9 | XSS reflejado que exige interacción de la víctima; huecos en los límites de peticiones sin vía de abuso; fugas de información | 10 días laborables |
Son tiempos hasta la primera clasificación, no hasta la corrección. Compartiremos un calendario de corrección en cuanto el problema esté reproducido y acotado. Son objetivos: el compromiso que sí asumimos es el acuse de recibo anterior, en un plazo de 2 días laborables sea cual sea la gravedad. Cyril es un equipo pequeño y no tiene guardia 24 horas, y preferimos decirlo a publicar una cifra que no siempre podríamos cumplir.
Dentro del alcance
| Host | Superficie |
|---|---|
app.getcyril.com | Frontend de la aplicación del equipo |
api.getcyril.com | API REST pública y endpoints de auditoría de MCP |
admin.getcyril.com | Frontend de administración de la plataforma |
portal.getcyril.com | Frontend del portal de clientes (cualquier subdominio o CNAME asignado a una organización) |
getcyril.com | Esta web, incluidos sus endpoints de captación de contactos y de notificación |
*.getcyril.com | Subdominios de organización configurados por el cliente y apuntados a Cyril. Se excluye cualquier host con el sufijo -staging; ver más abajo. |
Fuera del alcance
- Hallazgos en entornos de staging o de desarrollo (
*-staging.getcyril.com) - Servicios de terceros de los que dependemos: comunícalo directamente a ese proveedor
- Ingeniería social sobre empleados, clientes o proveedores
- Ataques físicos a instalaciones, hardware o personas
- Ataques de denegación de servicio o volumétricos
- Spam, phishing o cualquier cosa que contacte con terceros que no lo han consentido
- Hallazgos que solo se reproducen con credenciales obtenidas por fuerza bruta o con tokens robados
- Vulnerabilidades que afectan a usuarios de navegadores desactualizados (damos soporte a las dos últimas versiones principales de Chrome, Firefox, Safari y Edge)
- Self-XSS, cabeceras de seguridad ausentes sin impacto demostrado, límites de peticiones ausentes sin una vía de abuso
- Avisos basados en la salida de un escáner automático sin una prueba de concepto que funcione
Puerto seguro
Siempre que actúes de buena fe y sigas esta política, Cyril considera tu investigación una conducta autorizada. No emprenderemos acciones legales contra ti —tampoco al amparo de la Computer Misuse Act 1990 (Reino Unido), la Computer Fraud and Abuse Act (EE. UU.) ni de legislación análoga en otras jurisdicciones— y trabajaremos con nuestros subencargados y con las autoridades cuando haga falta para sostener esa protección.
Tú te comprometes, a cambio, a:
- Dejar de probar en cuanto confirmes la vulnerabilidad: no extraigas más datos de los mínimos necesarios para demostrar el impacto.
- No acceder a datos de otros usuarios u organizaciones, ni modificarlos ni destruirlos.
- No interrumpir el servicio a otros usuarios.
- No divulgar públicamente la vulnerabilidad antes de que hayamos tenido una oportunidad razonable de corregirla (habitualmente 90 días, con prórrogas acordadas por escrito para correcciones complejas).
- Cumplir toda la legislación aplicable.
Reconocimiento
El programa de Cyril es hoy solo de reconocimiento. Con tu consentimiento, damos crédito público en esta página a quien nos avisa, una vez publicada la corrección y transcurrido un plazo razonable de divulgación.
Estamos valorando recompensas económicas a medida que la plataforma madure. Cuando lleguen, la tabla de recompensas aparecerá aquí con mínimos explícitos por gravedad y con las reglas sobre qué vulnerabilidades cuentan; y quienes hayan enviado un aviso admisible antes del cambio lo recibirán con efecto retroactivo.
Salón de la fama
Todavía no hay avisos públicos. Sé el primero.