Investigar y reportar posibles vulnerabilidades de seguridad en los servicios de Fastly
Fastly se preocupa profundamente por la seguridad tanto de nuestra red como de nuestros clientes, y apoya activamente a la comunidad de seguridad en general. Fastly tiene un compromiso con la investigación de seguridad independiente y la divulgación responsable.
Las siguientes pautas se aplican para investigar y reportar posibles vulnerabilidades de seguridad en nuestra red.
Las evaluaciones de seguridad deben:
Realizarse solo en los siguientes dominios *.fastly.com: https://www.fastly.com, https://manage.fastly.com, https://docs.fastly.com
No realizarse en ningún otro dominio de Fastly, incluyendo *.fastly.net.
No realizarse en ningún dominio que no sea de Fastly
No comprometer la disponibilidad de los servicios de Fastly
No comprometer la seguridad o privacidad de los clientes de Fastly ni los datos de la red de Fastly.
Utilizar pruebas no destructivas y no disruptivas
No involucrar ingeniería social ni evaluación de controles de seguridad física
Los hallazgos de las evaluaciones de seguridad deben reportarse mediante la creación de una presentación en el siguiente formulario. El informe debe proporcionar tantos detalles como se conozcan, incluyendo:
Información de contacto válida para quien reporta
Una descripción de la ubicación y naturaleza de la vulnerabilidad
Pasos detallados para reproducir la vulnerabilidad
Una breve descripción del impacto potencial de seguridad de la vulnerabilidad
Además:
Las capturas de pantalla o los videos siempre son útiles
Los mensajes pueden ser cifrados opcionalmente con nuestra clave pública PGP
Enviar problemas de seguridad a través del formulario HackerOne integrado es la forma más rápida de revisar y analizar los problemas. Si no puedes reportar problemas usando este formulario, envía tu informe por correo electrónico a security@fastly.com con una línea de asunto [Informe de vulnerabilidad] y un título de informe significativo.
Respuesta de Fastly a los informes de evaluación de seguridad
Fastly hará lo siguiente:
Se esforzará por reconocer los informes de evaluación de seguridad iniciales dentro de dos días hábiles
Priorizar la reproducción y la confirmación de cualquier vulnerabilidad reportada
Para cualquier vulnerabilidad confirmada, identificará de inmediato una línea de tiempo razonable para la aplicación de parches y la divulgación pública.
Enviará una camiseta de Fastly a quien reporta una vulnerabilidad confirmada y parcheada como agradecimiento por su arduo trabajo (solo una camiseta por informe, pero agradecemos las presentaciones en curso).
No emprenderá acciones legales contra ninguna persona que cumpla con todas las pautas para realizar y reportar evaluaciones de seguridad, y que también coopere completamente con las solicitudes razonables de ayuda de Fastly para reproducir una vulnerabilidad.
Ten en cuenta que las pruebas de seguridad o las investigaciones que interfieran con la integridad o el rendimiento de los Servicios, o que los alteren, infringen nuestra política de uso aceptable. Debes responder de inmediato a cualquier comunicación de Fastly con respecto a tu trabajo para asegurarte de que tus actividades no afecten negativamente a otros clientes o a la red de Fastly.