Ir al contenido
ORBITRAONE

Divulgación responsable

Comuníquelo en privado. Divúlguelo en conjunto.

Si cree que ha encontrado una vulnerabilidad de seguridad en ORBITRA ONE™ (en este sitio web o en componentes de Orbitra Prime, Orbitra L1 u Orbitra Realm), comuníquenosla en privado. Trabajamos con investigadores para confirmar el problema, corregirlo y acordar cómo se divulga.

Proceso de comunicación

Qué contiene un informe útil.

Envíe los informes a través del formulario de esta página o a hello@orbitraone.com. Los informes claros y mínimos son los más rápidos de confirmar.

  1. 01

    El componente

    La URL, la interfaz, el contrato, la versión del cliente o la sección de la especificación afectada, y su versión si la conoce.

  2. 02

    El impacto

    Qué podría lograr un atacante —leer datos, mover activos, cambiar el estado, eludir un límite— y en qué condiciones.

  3. 03

    La reproducción

    Los pasos mínimos para reproducir el problema con sus propias cuentas y datos de prueba, además de una prueba de concepto inerte cuando resulte útil.

  4. 04

    Su contacto

    Cómo contactarle para hacerle preguntas de seguimiento, y si desea que se le reconozca cuando se divulgue el problema.

Pautas de prueba

Pruebe sin causar daño a nadie.

01

Solo sus propias cuentas

Realice pruebas únicamente con cuentas, claves y datos que le pertenezcan o que tenga permiso explícito para usar. Detenga la prueba en cuanto pueda demostrar el problema.

02

Sin cargas de explotación contra producción

Nunca ejecute ni incluya cargas de explotación dirigidas a sistemas de producción. Describa el mecanismo y mantenga inofensiva cualquier prueba de concepto.

03

Sin datos personales

No acceda, copie, modifique ni conserve datos de otras personas. Si se encuentra con ellos, deténgase y describa lo que vio sin incluir esos datos en su informe.

04

Sin interrupciones

No degrade el servicio para nadie más. La denegación de servicio, el spam, la ingeniería social y la intrusión física quedan fuera de las pruebas aceptables.

Alcance

Qué cubre esta política.

Si no está seguro de si un hallazgo está dentro del alcance, comuníquelo y pregunte.

Dentro del alcance

  • orbitraone.com, sus páginas localizadas, formularios y puntos de conexión
  • Los flujos de solicitud de acceso y consulta, incluida la gestión del consentimiento
  • Las bibliotecas cliente de NexusSDK y los ejemplos de código de la documentación
  • Las especificaciones del protocolo de Orbitra L1 y las versiones del cliente de nodo
  • El aislamiento del entorno de NexusWASM y los controles de pasarela de EVM Capsule
  • Las implementaciones criptográficas, incluidos los conjuntos de firma de Q-Switch

Fuera del alcance

  • Los ataques de denegación de servicio y volumétricos
  • La ingeniería social, el phishing y los ataques físicos contra personas o instalaciones
  • Los resultados de escáneres automatizados sin un impacto demostrado
  • Las cabeceras ausentes o las sugerencias de buenas prácticas sin un problema explotable
  • Los hallazgos que requieren el dispositivo comprometido o la cuenta desbloqueada de la víctima
  • Los servicios operados por terceros: comuníquelos a sus operadores
  • La suplantación de marca y los sitios fraudulentos: comuníquelos a través de la página de contacto

Etapas de respuesta

Qué ocurre después de comunicar el problema.

  1. 01

    Confirmar recepción

    Confirmamos que su informe ha llegado y le facilitamos una referencia para toda la correspondencia posterior.

  2. 02

    Triaje

    Reproducimos el problema, evaluamos su gravedad y los componentes afectados, y compartimos nuestra evaluación con usted.

  3. 03

    Corregir

    Desarrollamos, probamos y publicamos una corrección, priorizada según su gravedad, y le mantenemos informado mientras continúa el trabajo.

  4. 04

    Coordinar la divulgación

    Acordamos con usted el momento y el contenido de cualquier divulgación pública y, con su consentimiento, reconocemos su contribución.

Corregir un problema complejo puede llevar más tiempo que confirmarlo. Mantenga los detalles confidenciales hasta que se haya acordado la divulgación.

Puerto seguro

La investigación de buena fe conforme a esta política está autorizada.

Si sigue el alcance y las reglas anteriores, evita causar daño a las personas, los datos y la disponibilidad del servicio, y lo comunica con prontitud y confidencialidad, consideramos que su investigación está autorizada y no emprenderemos acciones legales contra usted por ella. Si no está seguro de si una actividad está permitida, pregunte antes de probar: escriba a hello@orbitraone.com.

Enviar un informe

Envíe su informe al equipo de seguridad.

Utilice este formulario o escriba a hello@orbitraone.com. Describa el problema y nunca adjunte cargas de explotación dirigidas a sistemas de producción ni datos personales.

  1. 01Su informe se confirma con una referencia.
  2. 02Los resultados del triaje se comparten una vez que se ha reproducido el problema.
  3. 03El momento de la divulgación se acuerda con usted antes de publicar nada.
  4. 04Nunca incluya contraseñas, claves privadas ni datos de otras personas.

Nunca incluya contraseñas, claves privadas, frases semilla ni documentos de identidad.