Política de divulgación de vulnerabilidades

En Velneo trabajamos para que nuestra plataforma y las aplicaciones desarrolladas con ella sean cada día más seguras. Como Autoridad de Numeración de CVE (CNA – CVE Numbering Authority), gestionamos de forma responsable la recepción, validación, corrección y publicación de las vulnerabilidades de seguridad que puedan afectar a nuestros productos.

Si has identificado una posible vulnerabilidad, te agradecemos que nos la comuniques de forma responsable. Esta página explica cómo enviarnos un reporte y cuál será el proceso que seguiremos hasta su resolución y publicación, de acuerdo con el modelo de Divulgación Coordinada de Vulnerabilidades (CVD).


 

1. Contacto y canal de comunicación cifrado

El canal oficial para reportar vulnerabilidades de seguridad no divulgadas en los productos de Velneo es: security@velneo.com

Para proteger la confidencialidad de la información compartida, todas las comunicaciones deben enviarse cifradas mediante nuestra clave pública PGP.

Puedes descargarla aquí: Descargar la clave pública PGP

Si necesitas verificar la autenticidad de la clave o tienes cualquier duda sobre el proceso de cifrado, puedes ponerte en contacto con nosotros antes de enviar el reporte.

Importante: Este correo está destinado exclusivamente a la notificación de vulnerabilidades de seguridad. Si necesitas ayuda con el uso de nuestros productos, tienes una consulta técnica o quieres reportar un error que no tenga impacto en la seguridad, utiliza nuestros canales habituales de soporte.

Para garantizar la confidencialidad del reporte, únicamente podremos tramitar las comunicaciones que se reciban correctamente cifradas con nuestra clave pública PGP.


 

2. Cómo reportar una vulnerabilidad

Para que podamos analizar el problema lo antes posible, incluye en tu correo, en formato de texto plano, la siguiente información:

  • Un título descriptivo del problema.

  • El producto y la versión (o versiones) afectadas.

  • El tipo de vulnerabilidad, si lo conoces (por ejemplo: inyección de código, XSS, escalada de privilegios u omisión de autenticación). Si dispones de una clasificación CWE, puedes incluirla.

  • Los pasos necesarios para reproducir el problema.

  • Una prueba de concepto (PoC), código de ejemplo o registros HTTP/S que ayuden a verificar la vulnerabilidad. Si lo consideras útil, puedes adjuntar capturas de pantalla o vídeos.

  • Una descripción del impacto que tendría la explotación de la vulnerabilidad.

  • Tu nombre o alias, si deseas que aparezca en el reconocimiento de la publicación del CVE.


 

3. Proceso de gestión

Una vez recibido el reporte, seguiremos este proceso:

  1. Confirmación de recepción: confirmaremos la recepción del reporte y asignaremos un número de caso para su seguimiento.

  2. Análisis y validación: nuestro equipo analizará la información recibida para determinar si se trata de una vulnerabilidad de seguridad. Te informaremos del resultado del análisis y, si fuera necesario, solicitaremos información adicional.

  3. Desarrollo de la solución: si la vulnerabilidad se confirma, trabajaremos de forma prioritaria en una corrección y te mantendremos informado sobre el estado del proceso.

  4. Asignación del CVE: como CNA, Velneo asignará un identificador CVE a la vulnerabilidad confirmada y lo compartirá contigo cuando esté disponible.


 

4. Publicación de la vulnerabilidad

Para proteger a todas las personas y organizaciones que utilizan Velneo, te pedimos que no hagas pública la vulnerabilidad hasta que exista una solución disponible y el proceso de divulgación haya finalizado.

Nuestro proceso de publicación seguirá estos pasos:

  • Publicaremos la corrección mediante una nueva versión del producto o un parche de seguridad.

  • Informaremos previamente a los clientes cuando sea necesario para facilitar una actualización segura.

  • Publicaremos la vulnerabilidad en el registro oficial de CVE gestionado por INCIBE y en los canales oficiales de Velneo, como las notas de versión o los boletines de seguridad.

Siempre que sea posible, la divulgación pública se realizará de forma coordinada una vez que la solución esté disponible, dando tiempo suficiente para que los usuarios puedan actualizar sus sistemas.


 

Gracias por colaborar

Agradecemos la colaboración de todas las personas que contribuyen a mejorar la seguridad de Velneo mediante un proceso de divulgación responsable. Cada reporte nos ayuda a ofrecer una plataforma más segura para toda la comunidad.