BlackDogs CSIRT · Política

Política de divulgación coordinada de vulnerabilidades

BlackDogs Security agradece los reportes de investigadores de seguridad que identifican vulnerabilidades en nuestra infraestructura y servicios. Esta política explica qué está dentro del alcance, cómo reportar, a qué nos comprometemos a cambio y qué protecciones tienen los investigadores que actúan de buena fe.

La versión oficial de este documento es la versión en inglés. En caso de discrepancia, prevalece la versión en inglés.

Versión
1.0 — 11 de septiembre de 2026
Reportes a
[email protected]
Cifrado
Clave PGP 0x881C5CE5806EE9B3
Idiomas
Inglés · Español · Catalán

1. Alcance

En esta política, BlackDogs Security designa a las dos sociedades del grupo: BlackDogs Security, S.L., establecida en Barcelona (España), y BlackDogs Security Andorra, S.L., establecida en Andorra la Vella (Principado de Andorra). Los compromisos asumidos en este documento, incluido el puerto seguro del apartado 8, los asumen ambas sociedades, y cada reporte lo gestiona el equipo BlackDogs CSIRT que cubra el sistema afectado.

Esta política cubre los sistemas y servicios operados por BlackDogs Security bajo su propia responsabilidad:

  • Dominios y subdominios de blackdogs.io.
  • Infraestructura, aplicaciones y APIs de cara al público operadas por BlackDogs Security.
  • Software y configuraciones publicados por BlackDogs Security.

También agradecemos los reportes relativos a la infraestructura de un cliente de BlackDogs, pero BlackDogs CSIRT no puede autorizar pruebas contra sistemas que no son suyos. En esos casos el equipo actuará como coordinador entre quien reporta y la organización afectada, y no revelará la identidad del cliente sin su consentimiento.

2. Fuera de alcance

Por lo general no se tratan como vulnerabilidades reportables bajo esta política:

  • Hallazgos de escáneres automáticos sin impacto explotable demostrado.
  • Ausencia de cabeceras de seguridad, flags de cookies o preferencias de configuración TLS sin una vía de explotación demostrada.
  • Reportes de versiones desactualizadas sin una prueba de concepto funcional contra nuestros sistemas.
  • Ingeniería social, phishing o ataques físicos contra personal, clientes o instalaciones de BlackDogs.
  • Denegación de servicio, pruebas volumétricas, fuerza bruta o cualquier cosa que degrade la disponibilidad para terceros.
  • Vulnerabilidades que requieran un dispositivo rooteado o comprometido, o acceso físico a la máquina del usuario.
  • Self-XSS, clickjacking en páginas sin acción sensible y problemas que requieran una interacción improbable del usuario.
  • Servicios de terceros que BlackDogs se limita a consumir. Repórtalos al fabricante; ayudaremos a coordinar si el impacto nos alcanza.

Si crees que un hallazgo de esta lista tiene impacto real en nuestro contexto concreto, envíalo igualmente y explica por qué.

3. Cómo reportar

Envía tu reporte por correo a [email protected]. Cifra todo lo sensible con la clave PGP de BlackDogs CSIRT — huella 05D9 A242 CE24 E6D0 13F2  A060 881C 5CE5 806E E9B3.

Un reporte útil incluye:

  • El activo afectado: URL, hostname, IP o componente.
  • Tipo de vulnerabilidad y descripción clara del problema.
  • Pasos de reproducción o una prueba de concepto mínima.
  • El impacto que crees que tiene y los requisitos previos para explotarla.
  • Fecha y hora de las pruebas, y la IP de origen desde la que probaste, para poder distinguir tu actividad de un ataque real.
  • Cómo quieres que te acreditemos, si lo deseas.
  • Una designación TLP si tienes requisitos de tratamiento.

No incluyas contraseñas, claves privadas, datos personales de terceros ni datos de clientes más allá del mínimo necesario para demostrar el problema.

4. Investigación de buena fe

Las pruebas se consideran de buena fe cuando se mantienen dentro de los límites siguientes.

Permitido

  • Acceder únicamente a datos propios o de una cuenta de prueba creada por ti.
  • Usar la interacción mínima necesaria para confirmar que la vulnerabilidad existe.
  • Detenerse en cuanto se confirme el acceso, en lugar de seguir explorando.
  • Reportar con prontitud y darnos un plazo razonable para remediar.

No permitido

  • Acceder, modificar, descargar o conservar datos de otras personas.
  • Degradar, interrumpir o denegar el servicio, incluidas pruebas de carga y estrés.
  • Persistir el acceso, instalar puertas traseras o pivotar hacia otros sistemas.
  • Modificar o destruir datos, o realizar cambios visibles para otros usuarios.
  • Exfiltrar credenciales, claves o información de clientes.
  • Divulgar públicamente el problema antes de que concluya el proceso de coordinación.
  • Exigir un pago a cambio de revelar una vulnerabilidad. BlackDogs no opera un programa de bug bounty y no paga por reportes.

5. Tratamiento de los datos encontrados

Si tus pruebas exponen datos personales, credenciales o información confidencial, detente de inmediato, no los conserves ni los copies, e indícalo en tu reporte. Describe lo que viste sin reproducir los datos.

BlackDogs CSIRT trata los reportes de divulgación bajo el principio de necesidad de conocer, conforme al Traffic Light Protocol (TLP) 2.0, y aplica los mismos controles de tratamiento de información descritos en la descripción del equipo RFC 2350. Tu identidad y tus datos de contacto no se comparten fuera de la gestión del reporte sin tu consentimiento, salvo cuando la divulgación sea legalmente exigible.

6. Qué puedes esperar de nosotros

  • Acuse de recibo de tu reporte, dentro de los objetivos de respuesta publicados en la página de BlackDogs CSIRT.
  • Una evaluación inicial —si consideramos el reporte dentro de alcance y válido— en un plazo de 10 días hábiles.
  • Actualizaciones de progreso a intervalos razonables mientras la remediación esté en curso, y cuando las solicites.
  • Notificación cuando el problema esté resuelto, o una explicación si decidimos no actuar.
  • Coordinación con la parte afectada si el reporte concierne a un cliente o a un fabricante tercero.
  • Reconocimiento según la sección 9, si lo deseas.

7. Plazos de divulgación coordinada

BlackDogs CSIRT aspira a remediar las vulnerabilidades válidas en un plazo de 90 días desde el reporte, y pide a los investigadores que no divulguen públicamente antes de que transcurra ese periodo o se complete la remediación, lo que ocurra primero.

Cuando la corrección sea realmente compleja, podremos pedir una prórroga explicando el motivo y proponiendo una nueva fecha. Cuando una vulnerabilidad esté siendo explotada activamente, podremos actuar y comunicar más rápido.

Preferimos la publicación coordinada y estaremos encantados de acordar una fecha conjunta de divulgación, revisar un borrador de aviso para verificar su exactitud y solicitar un CVE cuando proceda. No te pediremos que mantengas en secreto de forma indefinida un problema ya resuelto.

8. Safe harbour

BlackDogs Security no emprenderá ni respaldará acciones legales contra investigadores que actúen de buena fe y conforme a esta política.

Consideramos que dicha investigación es una conducta autorizada y no la reportaremos a las fuerzas del orden como un ataque. Si un tercero emprende acciones contra ti por una investigación realizada dentro de esta política, haremos constar que tu actividad se llevó a cabo conforme a ella.

Esta protección cubre únicamente los sistemas dentro del alcance de la sección 1, y únicamente las conductas dentro de los límites de la sección 4. No se extiende a pruebas contra sistemas de clientes sin la autorización de dicho cliente, y no puede prevalecer sobre las obligaciones que la legislación aplicable imponga a BlackDogs Security.

Si no tienes claro si una acción concreta está cubierta, pregúntanos antes en [email protected].

9. Reconocimiento

BlackDogs no opera un programa de bug bounty ni ofrece recompensas económicas. Sí ofrecemos reconocimiento: con tu permiso, acreditaremos tu contribución cuando el problema se divulgue, con el nombre o alias que prefieras. También puedes pedir permanecer en el anonimato.

10. Cambios en esta política

Esta es la versión 1.0, con fecha 11 de septiembre de 2026. La versión vigente se publica siempre en https://blackdogs.io/csirt/vulnerability-disclosure/es y se referencia desde /.well-known/security.txt conforme a RFC 9116.

Las versiones en inglés y catalán están disponibles en /csirt/vulnerability-disclosure y /csirt/vulnerability-disclosure/ca. En caso de discrepancia, prevalece la versión en inglés.