Seguridad & cumplimiento normativo
Mantenemos los estándares más exigentes para proteger sus datos y garantizar la confianza.

Notificar un problema de seguridad
Devolutions Inc. se dedica a llevar a cabo una diligencia debida excepcional en el desarrollo y la entrega de soluciones, con el fin de prevenir y mitigar las amenazas que puedan tener un impacto negativo en los datos de nuestros clientes y en nuestra capacidad de ofrecer productos y servicios seguros, fiables y conformes con la normativa. Para lograr este objetivo esencial, empleamos marcos, estándares, controles, procesos y prácticas recomendadas líderes del sector, incluido nuestro programa privado de recompensas por errores (Bug Bounty).
Acerca del programa
La transparencia es un valor fundamental en Devolutions, ya que fomenta relaciones sanas, genera confianza y promueve una cultura de apertura, mejora e innovación. Nuestro programa de recompensas por errores (bug bounty), alojado en YesWeHack.com, anima a los investigadores a intentar «atacar y romper» nuestros productos, de modo que podamos reforzar las vulnerabilidades de forma proactiva y corregir los errores de codificación y programación.
Tenga en cuenta que, actualmente, la inscripción en nuestro programa de recompensas por errores es solo por invitación a través de YesWeHack.com.
Para solicitar una invitación, contacte con nosotros en security@devolutions.net.
Divulgación responsable
Animamos continuamente a los investigadores y a los clientes a que informen de las vulnerabilidades detectadas. Para proteger mejor a nuestros clientes, los informes permanecen confidenciales hasta que Devolutions haya confirmado y resuelto las vulnerabilidades y publicado la corrección en producción. Nos esforzamos al máximo por solucionar las vulnerabilidades en un plazo razonable y aceptable para el sector.
Notificación de un problema de seguridad
Aunque cuidamos la seguridad de nuestros productos, la naturaleza cambiante y la complejidad de la seguridad pueden exponer involuntariamente nuestro software o la infraestructura que lo sustenta a vulnerabilidades. Si detecta una vulnerabilidad de este tipo, envíenos su informe lo antes posible a través de nuestro programa de YesWeHack. El informe debe incluir los siguientes elementos:
- Código de prueba de concepto y capturas de pantalla pertinentes que nos ayuden a confirmar y reproducir los hallazgos.
- Justificación de cómo podrían afectar los impactos a nuestra organización o a nuestros clientes en caso de explotación.
- Propuesta de corrección, si es posible y aplicable.
Una vez enviado, concédanos un plazo razonable para poder darle una respuesta. Nuestro equipo de seguridad debe:
- Reproducir y confirmar la vulnerabilidad tal y como se describe en su informe.
- Establecer una puntuación de gravedad según CVSS 3.1.
- Tener en cuenta las recomendaciones de su informe y elaborar un plan de acción con los equipos pertinentes.
- Mantener la comunicación con el autor del informe hasta que el caso quede resuelto.
Le rogamos que mantenga la confidencialidad del informe y de su contenido hasta que se publiquen en producción las medidas correctivas adecuadas. Tenga en cuenta también que explotar una vulnerabilidad notificada de forma abusiva o con fines ilegales, malintencionados o de otro modo inapropiados puede dar lugar a acciones legales contra el autor del informe, lo que podría derivar en responsabilidad civil o penal. Se considera que una acción es abusiva o inapropiada cuando su finalidad compromete información confidencial interna o relativa a clientes de manera indebida o desproporcionada, o cuando dicha acción tiene un objetivo distinto de la demostración de una vulnerabilidad.

Recompensas
Los investigadores reciben recompensas por las vulnerabilidades* notificadas de tres formas importantes:
Una vez corregida una vulnerabilidad y publicada la revisión en producción, los investigadores pueden divulgar el hallazgo y su contribución en su blog o en redes sociales. Esto refuerza su perfil en las comunidades de IT & seguridad IT y puede favorecer sus objetivos profesionales.
Ofrecemos recompensas económicas** en función de la gravedad de cada vulnerabilidad notificada, según el estándar CVSS 3.1. En el caso de los problemas de alto riesgo (por ejemplo, gravedad alta o crítica explotable), los investigadores pueden obtener hasta 5000,00 USD por problema.
De vez en cuando, también podemos ofrecer a los investigadores participantes artículos promocionales de la marca Devolutions.
*Una vulnerabilidad es un agujero o una debilidad en la aplicación, que puede ser un fallo de diseño o un error de implementación, y que permite a un atacante causar daños a las partes interesadas de una aplicación. Entre las partes interesadas se incluyen el propietario de la aplicación, los usuarios de la aplicación y otras entidades que dependen de ella.
**Los importes de los pagos varían según la cantidad de vulnerabilidades o componentes afectados, así como la calidad general del informe.
Cómo inscribirse
Por el momento, la inscripción en nuestro programa de recompensas por errores es solo por invitación. Los códigos de invitación se facilitarán a investigadores de seguridad y clientes en distintos eventos a lo largo del año (por ejemplo, Hackfest, NorthSec, etc.). Si ha recibido su código de invitación, escríbanos (indicando su código) a security@devolutions.net para obtener las instrucciones de inscripción.
Al registrarse en nuestro programa de recompensas por errores, nos autoriza a comunicarnos con usted por correo electrónico para responder a sus envíos, solicitudes y consultas, así como para otros fines relacionados con la gestión del programa o con su participación en el programa en general.
