CDP v0.1

Coordinated Disclosure · Submission

Canal oficial de reporte de vulnerabilidades para investigadores verificados. Cifrado PGP obligatorio. Ventana de respuesta: 5 días hábiles.

PROCESO

Cómo reportar.

  1. S.01

    Verificar scope

    Antes de reportar, confirme que el sistema o producto afectado cae dentro del scope definido en /policy/cdp. Reportes fuera de scope no serán procesados.

  2. S.02

    Cifrar el reporte

    Descargue nuestra clave pública PGP desde reizan.io/pgp.asc (fingerprint: 6986 3D7A 0B13 A2BB 2046 184E FA7D F605 E031 DB56) y cifre su reporte antes de enviarlo.

  3. S.03

    Enviar por correo cifrado

    Envíe el reporte cifrado a [email protected] con el asunto: [Reizan disclosure] <título breve>. El título breve debe describir la clase de vulnerabilidad sin revelar detalles explotables en la línea de asunto.

  4. S.04

    Esperar acuse de recibo

    Confirmaremos recepción dentro de 5 días hábiles. El acuse incluirá un ID de reporte, timestamp de recepción y ventana estimada de triaje inicial.

  5. S.05

    Coordinación con vendor y ANCI cuando aplique

    Una vez confirmada la vulnerabilidad, Reizan coordina con el vendor afectado y notifica a ANCI cuando el sistema corresponde a un Operador de Importancia Vital (OIV) bajo Ley 21.663. La ventana de divulgación coordinada es de 90 días salvo acuerdo explícitamente documentado.

REQUERIMIENTOS

Contenido obligatorio.

R.01Identidad del investigadorNombre completo verificable y medio de contacto. No aceptamos reportes anónimos.
R.02Vendor / producto afectadoNombre del vendor, producto o sistema afectado. Versión o endpoint si aplica.
R.03Resumen de la vulnerabilidadDescripción clara de la clase de vulnerabilidad. Se sugiere incluir CVSS base score si aplica.
R.04Pasos de reproducciónPasos detallados para reproducir el hallazgo de forma controlada. Incluir precondiciones, entorno y resultado esperado vs observado.
R.05Evaluación de impactoDescripción del impacto potencial: confidencialidad, integridad, disponibilidad. Sistemas o datos en riesgo.
R.06Mitigación sugerida (opcional)Si el investigador tiene una propuesta de mitigación o parche, incluirla facilita la coordinación con el vendor.
EXCLUSIONES

Qué no enviar.

  • X.01Reportes anónimosNo procesamos reportes sin identidad verificable del investigador. El protocolo CDP requiere trazabilidad para la coordinación con vendors y reguladores.
  • X.02Reportes sin verificación de scopeSistemas fuera del scope definido en /policy/cdp no serán procesados. Consulte el scope antes de redactar el reporte.
  • X.03PoC público ejecutableNo envíe código de explotación público ni enlaces a exploits activos. Reizan gestiona el material técnico sensible de forma separada y bajo acuerdo explícito con el researcher.
  • X.04Vulnerabilidades ya divulgadas públicamenteSi la vulnerabilidad ya tiene CVE asignado o es pública, el protocolo CDP no aplica. Para referencias o contexto adicional, use [email protected].
CIFRADO

Clave pública PGP.

FINGERPRINT

6986 3D7A 0B13 A2BB 2046 184E FA7D F605 E031 DB56

Descargue la clave pública desde reizan.io/pgp.asc e impórtela en su cliente GPG antes de cifrar el reporte.

IMPORTAR CLAVE · REFERENCIA RÁPIDA
curl -sO https://reizan.io/pgp.asc
gpg --import pgp.asc
gpg --list-keys [email protected]
CIFRAR REPORTE · REFERENCIA RÁPIDA
gpg --encrypt --armor \
    --recipient [email protected] \
    reporte.txt
Descargar clave pública PGP
CANAL DE RESPALDO

Si no puede cifrar.

El canal cifrado con PGP es el camino primario y recomendado. Si no puede cifrar, también puede reportar en texto plano a [email protected] con el prefijo de asunto obligatorio:

ASUNTO OBLIGATORIO[Reizan disclosure] <título breve>

El prefijo [Reizan disclosure] es obligatorio para que el reporte sea procesado. Responderemos con nuestra clave pública para continuar la coordinación de forma cifrada.

Advertencia: los reportes en texto plano no ofrecen confidencialidad en tránsito. Use cifrado PGP siempre que sea posible para proteger la información sensible y la identidad del investigador.

SUBMISSION

Listo para reportar.

Utilice el formulario de submission cifrada para enviar su reporte. El resumen y los adjuntos se cifran en su navegador con la clave pública PGP de Reizan — ningún texto plano sale de su equipo.

Iniciar reporte cifrado