Seguridad
Cómo informar de una vulnerabilidad en SINK y qué puedes esperar de nosotros.
Alcance
El alcance de divulgación se limita a estas superficies de producción:
https://sink.fmhttps://api.sink.fm
Los entornos locales y no productivos, y los servicios de terceros no operados bajo el dominio sink.fm, quedan fuera del alcance salvo que el informe demuestre un impacto directo en el servicio de producción.
Cómo informar
Informa de problemas de seguridad por correo. Incluye una descripción clara, la URL o función afectada, los pasos de reproducción, una evaluación del impacto y todo lo necesario para reproducirlo.
Por favor, no publiques detalles antes de que hayamos tenido una oportunidad razonable de investigar y corregir el problema.
Informa de problemas de seguridad a security@sink.fm.
Qué esperar
- Procuramos confirmar los nuevos informes en un plazo de 3 días hábiles.
- Procuramos mantenerte informado del estado del triaje y del progreso de la corrección.
- Te acreditamos públicamente tras publicar la corrección, si así lo deseas.
Puerto seguro
No emprenderemos acciones contra la investigación de buena fe que:
- evite violaciones de privacidad, destrucción de datos e interrupciones del servicio
- no use ingeniería social, phishing ni ataques físicos
- no acceda, modifique ni conserve datos más allá de lo mínimo necesario para demostrar el problema
- detenga las pruebas e informe con prontitud tras confirmar el problema
Cifrado
Por ahora no se publica ninguna clave PGP pública. Si la divulgación cifrada llega a estar disponible, esta página y /.well-known/security.txt se actualizarán en el mismo cambio.
