Si cree que ha detectado una vulnerabilidad de seguridad en un producto de hardware, firmware o software de SECO, le rogamos que la comunique a [email protected].

Para ayudarnos a evaluar y resolver el problema lo antes posible, le rogamos que incluya, en la medida de lo posible:

  • el producto y la versión afectados;
  • una descripción de la vulnerabilidad y su posible impacto;
  • la configuración necesaria o los requisitos previos;
  • los pasos para reproducir el problema;
  • cualquier material de prueba de concepto, capturas de pantalla o registros relevantes.
  • Por favor, envíe su informe en inglés o italiano.

Este canal está destinado a vulnerabilidades que afecten a productos de SECO y al software asociado. Para cuestiones de privacidad, asistencia comercial o ayuda general en materia de TI, utilice los canales de contacto pertinentes de SECO.

Una vez que envíe un informe, SECO:

  • acusará recibo de su informe;
  • evaluará y, cuando sea posible, reproducirá el problema, coordinándose internamente con las partes interesadas pertinentes en materia de seguridad del producto;
  • le mantendrá informado sobre el progreso de nuestra evaluación;

trabajará para encontrar una solución adecuada y coordinará con usted el momento de cualquier divulgación pública.

Le rogamos que nos conceda un plazo razonable para investigar y solucionar el problema antes de darlo a conocer públicamente o comunicárselo a terceros.

Al investigar una vulnerabilidad, se ruega:

Qué hacer:

  • actuar de buena fe y cumplir con todas las leyes y normativas aplicables;
  • realizar pruebas únicamente en productos o sistemas de los que seas propietario o para los que tengas autorización;
  • utilizar procedimientos no destructivos de demostración de concepto y detener la prueba tan pronto como se haya demostrado el problema;
  • proteger cualquier dato personal o confidencial con el que te encuentres y no almacenarlo más tiempo del necesario.

No haga lo siguiente:

  • acceda, modifique, elimine o sustraiga datos que no le pertenezcan, ni acceda a más datos de los necesarios para demostrar el problema;
  • realice pruebas de denegación de servicio, pruebas destructivas, ingeniería social, phishing o ataques físicos;
  • divulgue la vulnerabilidad públicamente o a terceros antes de que SECO haya tenido una oportunidad razonable de responder;
  • exija un pago o cualquier otra compensación a cambio de un informe.

SECO acoge con agrado las investigaciones en materia de seguridad realizadas de buena fe y de conformidad con esta política. Si la respetas, colaboraremos contigo para resolver el problema y no emprenderemos acciones legales contra ti. Te rogamos que actúes siempre dentro de la legalidad y respetes la privacidad y los derechos de los demás.

Si tienes alguna pregunta sobre esta política o sobre la seguridad de los productos de SECO, ponte en contacto con nosotros en [email protected].