Coordinated Disclosure · Submission
Canal oficial de reporte de vulnerabilidades para investigadores verificados. Cifrado PGP obligatorio. Ventana de respuesta: 5 días hábiles.
Cómo reportar.
- S.01
Verificar scope
Antes de reportar, confirme que el sistema o producto afectado cae dentro del scope definido en /policy/cdp. Reportes fuera de scope no serán procesados.
- S.02
Cifrar el reporte
Descargue nuestra clave pública PGP desde reizan.io/pgp.asc (fingerprint:
6986 3D7A 0B13 A2BB 2046 184E FA7D F605 E031 DB56) y cifre su reporte antes de enviarlo. - S.03
Enviar por correo cifrado
Envíe el reporte cifrado a [email protected] con el asunto:
[Reizan disclosure] <título breve>. El título breve debe describir la clase de vulnerabilidad sin revelar detalles explotables en la línea de asunto. - S.04
Esperar acuse de recibo
Confirmaremos recepción dentro de 5 días hábiles. El acuse incluirá un ID de reporte, timestamp de recepción y ventana estimada de triaje inicial.
- S.05
Coordinación con vendor y ANCI cuando aplique
Una vez confirmada la vulnerabilidad, Reizan coordina con el vendor afectado y notifica a ANCI cuando el sistema corresponde a un Operador de Importancia Vital (OIV) bajo Ley 21.663. La ventana de divulgación coordinada es de 90 días salvo acuerdo explícitamente documentado.
Contenido obligatorio.
Qué no enviar.
- X.01Reportes anónimosNo procesamos reportes sin identidad verificable del investigador. El protocolo CDP requiere trazabilidad para la coordinación con vendors y reguladores.
- X.02Reportes sin verificación de scopeSistemas fuera del scope definido en /policy/cdp no serán procesados. Consulte el scope antes de redactar el reporte.
- X.03PoC público ejecutableNo envíe código de explotación público ni enlaces a exploits activos. Reizan gestiona el material técnico sensible de forma separada y bajo acuerdo explícito con el researcher.
- X.04Vulnerabilidades ya divulgadas públicamenteSi la vulnerabilidad ya tiene CVE asignado o es pública, el protocolo CDP no aplica. Para referencias o contexto adicional, use [email protected].
Clave pública PGP.
6986 3D7A 0B13 A2BB 2046 184E FA7D F605 E031 DB56
Descargue la clave pública desde reizan.io/pgp.asc e impórtela en su cliente GPG antes de cifrar el reporte.
curl -sO https://reizan.io/pgp.asc gpg --import pgp.asc gpg --list-keys [email protected]
gpg --encrypt --armor \
--recipient [email protected] \
reporte.txtSi no puede cifrar.
El canal cifrado con PGP es el camino primario y recomendado. Si no puede cifrar, también puede reportar en texto plano a [email protected] con el prefijo de asunto obligatorio:
[Reizan disclosure] <título breve>El prefijo [Reizan disclosure] es obligatorio para que el reporte sea procesado. Responderemos con nuestra clave pública para continuar la coordinación de forma cifrada.
Advertencia: los reportes en texto plano no ofrecen confidencialidad en tránsito. Use cifrado PGP siempre que sea posible para proteger la información sensible y la identidad del investigador.
Listo para reportar.
Utilice el formulario de submission cifrada para enviar su reporte. El resumen y los adjuntos se cifran en su navegador con la clave pública PGP de Reizan — ningún texto plano sale de su equipo.