Agradecemos a las personas que nos ayudan a mantener Inboxie seguro. Si encontraste una vulnerabilidad, esta política explica cómo reportarla, qué puedes probar y qué puedes esperar de nosotros.
Cómo reportar
Escríbenos a security@inboxie.io con:
- Una descripción de la vulnerabilidad y su impacto.
- Los pasos para reproducirla, con las direcciones, solicitudes o capturas que correspondan.
- La fecha en que la encontraste y cómo podemos contactarte.
También encuentras este contacto en el archivo /.well-known/security.txt de este sitio. Puedes escribirnos en español o en inglés.
Alcance
Están dentro del alcance:
- El código y la configuración de la aplicación de correo (https://mail.inboxie.io) y de la consola de administración de Inboxie.
- La API que usan ambas aplicaciones.
- El contenido y la configuración de este sitio (https://www.inboxie.io), no la infraestructura del proveedor que lo aloja.
- La configuración de los servidores de correo que opera Inboxie, no la infraestructura del proveedor que los aloja.
Están fuera del alcance:
- Los servicios y la infraestructura de nuestros proveedores y de terceros (por ejemplo, los proveedores de IA, de envío de correo o de alojamiento, incluidos los servidores y las redes donde corren este sitio y nuestras aplicaciones). Repórtalos directamente a ellos.
- Ataques de denegación de servicio o pruebas que generen mucho tráfico.
- Envío de spam o de correo masivo para probar los filtros.
- Ingeniería social, phishing a nuestro equipo o a usuarios, y ataques físicos.
- Hallazgos de herramientas automáticas sin una prueba de impacto real.
- Ausencia de encabezados o configuraciones recomendadas sin un impacto demostrable.
- Problemas que solo afectan a navegadores sin soporte o que requieren un dispositivo ya comprometido.
Reglas
Para que tu investigación quede protegida por esta política:
- Usa solo cuentas y organizaciones que hayas creado tú. No accedas, modifiques ni elimines datos de otras personas.
- Si por error accedes a datos de otra persona, detente, no los guardes ni los compartas, y avísanos de inmediato.
- No afectes la disponibilidad del servicio ni la experiencia de otros usuarios.
- No publiques la vulnerabilidad hasta que la hayamos corregido o hasta que pasen 90 días desde tu reporte, lo que ocurra primero, salvo que acordemos otra cosa.
- No pidas pagos ni condiciones a cambio de no publicar la vulnerabilidad.
- Cumple la ley chilena y la de tu país.
Puerto seguro
Si actúas de buena fe y respetas estas reglas, consideramos tu investigación autorizada por Inboxie: no iniciaremos acciones legales en tu contra ni presentaremos denuncias por ella, y si un tercero lo hace, informaremos que actuaste con nuestra autorización.
Esta autorización solo cubre los sistemas de Inboxie que están dentro del alcance. No podemos autorizar pruebas sobre sistemas de terceros. La investigación de vulnerabilidades en Chile también se rige por la Ley 21.459 sobre delitos informáticos.
Qué puedes esperar de nosotros
- Confirmaremos la recepción de tu reporte en un plazo de 3 días hábiles.
- Te daremos una primera evaluación en un plazo de 10 días hábiles y te mantendremos al tanto de la corrección.
- Si lo deseas, te daremos crédito públicamente cuando la vulnerabilidad esté corregida.
- Por ahora no ofrecemos recompensas económicas.
Contacto
security@inboxie.io · Gravity Inversiones SpA