Cubre Xcellerate RMM y Xcellerate OPS

Programa de divulgación de vulnerabilidades y recompensas

En RMM Labs nos tomamos muy en serio la seguridad de los datos y la privacidad. Operamos una arquitectura de aislamiento de inquilinos multibases de datos para proteger a nuestros usuarios. Damos la bienvenida a divulgaciones coordinadas de vulnerabilidades por parte de hackers éticos e investigadores de seguridad.

Estructura del programa

Programa privado con límites de presupuesto trimestrales

Aunque esta política es pública, las recompensas económicas se priorizan actualmente para investigadores invitados que prueban nuestros entornos de staging dedicados.

Nuestro fondo máximo de recompensas está limitado a €3,000 por trimestre. Las recompensas se otorgan estrictamente por orden de llegada para vulnerabilidades únicas y verificadas. Una vez agotado el fondo trimestral, los errores válidos serán reconocidos a través de nuestro Hall of Fame hasta que se reinicie el siguiente ciclo presupuestario.

Alcance del objetivo

Enfoque de arquitectura y límites

Dentro del alcance

  • Entorno de staging / sandbox (URL proporcionada a los investigadores invitados)
  • Lógica de enrutamiento, cambio de inquilino y mapeo de dominios personalizados
  • Secuestro de conexión de inquilino mediante subdominio, suplantación de dominio personalizado o manipulación de cabeceras de host
  • Sobreexposición de datos en Inertia — componentes Vue que exponen atributos ocultos de modelos Eloquent o claves del backend
  • BOLA / IDOR entre inquilinos en estructuras de bases de datos paralelas

Fuera del alcance

  • Entornos de producción o infraestructura real de clientes
  • Herramientas de escaneo automatizado de alto volumen (resulta en un bloqueo de IP inmediato)
  • Infraestructura de terceros (p. ej. API de Let's Encrypt, capa de AWS / proveedor cloud)
  • Denegación de servicio (DoS / DDoS) o ingeniería social / phishing

Utilizamos Laravel 11, Inertia.js y Vue. Solicitamos expresamente a los investigadores que se centren en fallos de lógica en lugar de en características estándar del framework.

Matriz de recompensas

Pagos por severidad

SeveridadDefiniciónPago
Critical (P1)Acceso no autenticado entre bases de datos / Ejecución remota de código€1,500
High (P2)Toma de control total del administrador de un único inquilino / Inyección en tabla de enrutamiento principal€750
Medium (P3)XSS almacenado que elude el escapado de Vue / Filtración de claves API sensibles€250
Low (P4)Filtraciones informativas / Cabeceras de seguridad ausentesHall of fame

Normas de participación

Puerto seguro legal y requisitos

  • No causar daño

    No interrumpas nuestros sistemas ni modifiques ni elimines datos.

  • Sin divulgación pública

    Mantén todos los detalles confidenciales hasta que nuestro equipo de ingeniería implemente un parche y dé permiso explícito para publicar.

  • Proporciona un PoC válido

    Los envíos deben incluir instrucciones detalladas paso a paso o un script de explotación que demuestre el impacto real en la seguridad. Los resúmenes de escáneres automatizados serán rechazados.

Cómo enviar un informe

Envía tu Prueba de Concepto (PoC) detallada a la dirección indicada a continuación. Nuestro objetivo es acusar recibo de tu envío en un plazo de 3 días hábiles y proporcionar una actualización de verificación en un plazo de 7 días hábiles.

Reportar una vulnerabilidad

Gracias por ayudarnos a mantener segura nuestra plataforma y a nuestros clientes de la UE.