Seguridad y reporte de fallas
¿Encontraste una falla de seguridad en FortiSafe? Escribe a [email protected]. Leemos cada reporte y respondemos desde la misma dirección. No hay programa de recompensas.
Reportar una fallaCómo reportar
- Qué pasa y dónde: la dirección, la pantalla o la aplicación afectada.
- Los pasos para reproducirla.
- El impacto que observaste.
- Un contacto para seguir la conversación.
Puedes escribir en español, portugués o inglés.
Reglas para quien prueba
- Usa solo tu propia cuenta.
- No accedas, alteres ni borres datos de otras personas. Si encuentras datos de alguien, detente y avísanos.
- No hagas ataques de denegación de servicio ni pruebas de carga.
- No uses ingeniería social, phishing ni contacto con clientes y empleados.
- No hagas pruebas invasivas en los servidores de la VPN: los opera un socio de infraestructura, y no podemos autorizar pruebas en su estructura.
- Da tiempo para la corrección antes de divulgar la falla.
Tener este canal y el archivo security.txt no es, por sí solo, una autorización para probar.
Lo que ya protege tu cuenta
- Acceso sin contraseña: un código de 6 dígitos enviado por correo, válido por 10 minutos, con hasta 5 intentos y como máximo 5 códigos por hora.
- El código y el token de la sesión se guardan solo como hash: una filtración de la base de datos no se convierte en acceso.
- En la web, la sesión va en una cookie HttpOnly, Secure y SameSite=Lax, y vale hasta 90 días.
- El túnel de la VPN usa WireGuard.
- El sitio y la API obligan al navegador a usar conexión cifrada (HSTS), y el sitio solo ejecuta sus propios scripts (Content-Security-Policy), lo que dificulta la inyección de código de terceros.
- Lo que registramos, y por cuánto tiempo, está publicado en la página Qué registramos.
Lo que todavía no tenemos
- Programa de recompensas por fallas.
- Clave PGP para reportes cifrados.
- Auditoría independiente publicada.
security.txt
El contacto también está en el archivo /.well-known/security.txt, según la RFC 9116, aquí y en api.fortisafe.net. /.well-known/security.txt