BlackDogs CSIRT · Política

Política de divulgació coordinada de vulnerabilitats

BlackDogs Security agraeix els reports d'investigadors de seguretat que identifiquen vulnerabilitats a la nostra infraestructura i serveis. Aquesta política explica què entra dins l'abast, com reportar, a què ens comprometem a canvi i quines proteccions tenen els investigadors que actuen de bona fe.

La versió oficial d'aquest document és la versió en anglès. En cas de discrepància, preval la versió en anglès.

Versió
1.0 — 11 de setembre de 2026
Reports a
[email protected]
Xifratge
Clau PGP 0x881C5CE5806EE9B3
Idiomes
Anglès · Castellà · Català

1. Abast

En aquesta política, BlackDogs Security designa les dues societats del grup: BlackDogs Security, S.L., establerta a Barcelona (Espanya), i BlackDogs Security Andorra, S.L., establerta a Andorra la Vella (Principat d'Andorra). Els compromisos assumits en aquest document, inclòs el port segur de l'apartat 8, els assumeixen totes dues societats, i cada informe el gestiona l'equip BlackDogs CSIRT que cobreixi el sistema afectat.

Aquesta política cobreix els sistemes i serveis operats per BlackDogs Security sota la seva pròpia responsabilitat:

  • Dominis i subdominis de blackdogs.io.
  • Infraestructura, aplicacions i APIs de cara al públic operades per BlackDogs Security.
  • Programari i configuracions publicats per BlackDogs Security.

També agraïm els reports relatius a la infraestructura d'un client de BlackDogs, però BlackDogs CSIRT no pot autoritzar proves contra sistemes que no són seus. En aquests casos l'equip actuarà com a coordinador entre qui reporta i l'organització afectada, i no revelarà la identitat del client sense el seu consentiment.

2. Fora d'abast

En general no es tracten com a vulnerabilitats reportables sota aquesta política:

  • Troballes d'escàners automàtics sense impacte explotable demostrat.
  • Absència de capçaleres de seguretat, flags de galetes o preferències de configuració TLS sense una via d'explotació demostrada.
  • Reports de versions desactualitzades sense una prova de concepte funcional contra els nostres sistemes.
  • Enginyeria social, phishing o atacs físics contra personal, clients o instal·lacions de BlackDogs.
  • Denegació de servei, proves volumètriques, força bruta o qualsevol cosa que degradi la disponibilitat per a tercers.
  • Vulnerabilitats que requereixin un dispositiu rootejat o compromès, o accés físic a la màquina de l'usuari.
  • Self-XSS, clickjacking en pàgines sense acció sensible i problemes que requereixin una interacció improbable de l'usuari.
  • Serveis de tercers que BlackDogs només consumeix. Reporta'ls al fabricant; ajudarem a coordinar si l'impacte ens arriba.

Si creus que una troballa d'aquesta llista té impacte real en el nostre context concret, envia-la igualment i explica per què.

3. Com reportar

Envia el teu report per correu a [email protected]. Xifra tot el material sensible amb la clau PGP de BlackDogs CSIRT — empremta 05D9 A242 CE24 E6D0 13F2  A060 881C 5CE5 806E E9B3.

Un report útil inclou:

  • L'actiu afectat: URL, hostname, IP o component.
  • Tipus de vulnerabilitat i descripció clara del problema.
  • Passos de reproducció o una prova de concepte mínima.
  • L'impacte que creus que té i els requisits previs per explotar-la.
  • Data i hora de les proves, i la IP d'origen des de la qual vas provar, per poder distingir la teva activitat d'un atac real.
  • Com vols que t'acreditem, si ho desitges.
  • Una designació TLP si tens requisits de tractament.

No incloguis contrasenyes, claus privades, dades personals de tercers ni dades de clients més enllà del mínim necessari per demostrar el problema.

4. Recerca de bona fe

Les proves es consideren de bona fe quan es mantenen dins dels límits següents.

Permès

  • Accedir únicament a dades pròpies o d'un compte de prova creat per tu.
  • Fer servir la interacció mínima necessària per confirmar que la vulnerabilitat existeix.
  • Aturar-se tan bon punt es confirmi l'accés, en lloc de continuar explorant.
  • Reportar amb promptitud i donar-nos un termini raonable per remeiar.

No permès

  • Accedir, modificar, descarregar o conservar dades d'altres persones.
  • Degradar, interrompre o denegar el servei, incloses proves de càrrega i estrès.
  • Persistir l'accés, instal·lar portes del darrere o pivotar cap a altres sistemes.
  • Modificar o destruir dades, o fer canvis visibles per a altres usuaris.
  • Exfiltrar credencials, claus o informació de clients.
  • Divulgar públicament el problema abans que conclogui el procés de coordinació.
  • Exigir un pagament a canvi de revelar una vulnerabilitat. BlackDogs no opera un programa de bug bounty i no paga per reports.

5. Tractament de les dades trobades

Si les teves proves exposen dades personals, credencials o informació confidencial, atura't immediatament, no les conservis ni les copiïs, i indica-ho al teu report. Descriu el que vas veure sense reproduir les dades.

BlackDogs CSIRT tracta els reports de divulgació sota el principi de necessitat de conèixer, conforme al Traffic Light Protocol (TLP) 2.0, i aplica els mateixos controls de tractament d'informació descrits a la descripció de l'equip RFC 2350. La teva identitat i les teves dades de contacte no es comparteixen fora de la gestió del report sense el teu consentiment, excepte quan la divulgació sigui legalment exigible.

6. Què pots esperar de nosaltres

  • Acusament de recepció del teu report, dins dels objectius de resposta publicats a la pàgina de BlackDogs CSIRT.
  • Una avaluació inicial —si considerem el report dins d'abast i vàlid— en un termini de 10 dies hàbils.
  • Actualitzacions de progrés a intervals raonables mentre la remediació estigui en curs, i quan les sol·licitis.
  • Notificació quan el problema estigui resolt, o una explicació si decidim no actuar.
  • Coordinació amb la part afectada si el report afecta un client o un fabricant tercer.
  • Reconeixement segons la secció 9, si ho desitges.

7. Terminis de divulgació coordinada

BlackDogs CSIRT aspira a remeiar les vulnerabilitats vàlides en un termini de 90 dies des del report, i demana als investigadors que no divulguin públicament abans que transcorri aquest període o es completi la remediació, el que passi primer.

Quan la correcció sigui realment complexa, podrem demanar una pròrroga explicant-ne el motiu i proposant una nova data. Quan una vulnerabilitat s'estigui explotant activament, podrem actuar i comunicar més ràpid.

Preferim la publicació coordinada i estarem encantats d'acordar una data conjunta de divulgació, revisar un esborrany d'avís per verificar-ne l'exactitud i sol·licitar un CVE quan escaigui. No et demanarem que mantinguis en secret de manera indefinida un problema ja resolt.

8. Safe harbour

BlackDogs Security no emprendrà ni donarà suport a accions legals contra investigadors que actuïn de bona fe i conforme a aquesta política.

Considerem que aquesta recerca és una conducta autoritzada i no la reportarem a les forces de seguretat com un atac. Si un tercer emprèn accions contra tu per una recerca duta a terme dins d'aquesta política, farem constar que la teva activitat es va realitzar conforme a ella.

Aquesta protecció cobreix únicament els sistemes dins l'abast de la secció 1, i únicament les conductes dins dels límits de la secció 4. No s'estén a proves contra sistemes de clients sense l'autorització d'aquell client, i no pot prevaler sobre les obligacions que la legislació aplicable imposi a BlackDogs Security.

Si no tens clar si una acció concreta està coberta, pregunta'ns abans a [email protected].

9. Reconeixement

BlackDogs no opera un programa de bug bounty ni ofereix recompenses econòmiques. Sí que oferim reconeixement: amb el teu permís, acreditarem la teva contribució quan el problema es divulgui, amb el nom o àlies que prefereixis. També pots demanar de romandre en l'anonimat.

10. Canvis en aquesta política

Aquesta és la versió 1.0, amb data 11 de setembre de 2026. La versió vigent es publica sempre a https://blackdogs.io/csirt/vulnerability-disclosure/ca i es referencia des de /.well-known/security.txt conforme a RFC 9116.

Les versions en anglès i castellà estan disponibles a /csirt/vulnerability-disclosure i /csirt/vulnerability-disclosure/es. En cas de discrepància, preval la versió en anglès.