Programa de divulgación de vulnerabilidades y recompensas
En RMM Labs nos tomamos muy en serio la seguridad de los datos y la privacidad. Operamos una arquitectura de aislamiento de inquilinos multibases de datos para proteger a nuestros usuarios. Damos la bienvenida a divulgaciones coordinadas de vulnerabilidades por parte de hackers éticos e investigadores de seguridad.
Estructura del programa
Programa privado con límites de presupuesto trimestrales
Aunque esta política es pública, las recompensas económicas se priorizan actualmente para investigadores invitados que prueban nuestros entornos de staging dedicados.
Nuestro fondo máximo de recompensas está limitado a €3,000 por trimestre. Las recompensas se otorgan estrictamente por orden de llegada para vulnerabilidades únicas y verificadas. Una vez agotado el fondo trimestral, los errores válidos serán reconocidos a través de nuestro Hall of Fame hasta que se reinicie el siguiente ciclo presupuestario.
Alcance del objetivo
Enfoque de arquitectura y límites
Dentro del alcance
- Entorno de staging / sandbox (URL proporcionada a los investigadores invitados)
- Lógica de enrutamiento, cambio de inquilino y mapeo de dominios personalizados
- Secuestro de conexión de inquilino mediante subdominio, suplantación de dominio personalizado o manipulación de cabeceras de host
- Sobreexposición de datos en Inertia — componentes Vue que exponen atributos ocultos de modelos Eloquent o claves del backend
- BOLA / IDOR entre inquilinos en estructuras de bases de datos paralelas
Fuera del alcance
- Entornos de producción o infraestructura real de clientes
- Herramientas de escaneo automatizado de alto volumen (resulta en un bloqueo de IP inmediato)
- Infraestructura de terceros (p. ej. API de Let's Encrypt, capa de AWS / proveedor cloud)
- Denegación de servicio (DoS / DDoS) o ingeniería social / phishing
Utilizamos Laravel 11, Inertia.js y Vue. Solicitamos expresamente a los investigadores que se centren en fallos de lógica en lugar de en características estándar del framework.
Matriz de recompensas
Pagos por severidad
| Severidad | Definición | Pago |
|---|---|---|
| Critical (P1) | Acceso no autenticado entre bases de datos / Ejecución remota de código | €1,500 |
| High (P2) | Toma de control total del administrador de un único inquilino / Inyección en tabla de enrutamiento principal | €750 |
| Medium (P3) | XSS almacenado que elude el escapado de Vue / Filtración de claves API sensibles | €250 |
| Low (P4) | Filtraciones informativas / Cabeceras de seguridad ausentes | Hall of fame |
Normas de participación
Puerto seguro legal y requisitos
No causar daño
No interrumpas nuestros sistemas ni modifiques ni elimines datos.
Sin divulgación pública
Mantén todos los detalles confidenciales hasta que nuestro equipo de ingeniería implemente un parche y dé permiso explícito para publicar.
Proporciona un PoC válido
Los envíos deben incluir instrucciones detalladas paso a paso o un script de explotación que demuestre el impacto real en la seguridad. Los resúmenes de escáneres automatizados serán rechazados.
Cómo enviar un informe
Envía tu Prueba de Concepto (PoC) detallada a la dirección indicada a continuación. Nuestro objetivo es acusar recibo de tu envío en un plazo de 3 días hábiles y proporcionar una actualización de verificación en un plazo de 7 días hábiles.
Reportar una vulnerabilidadGracias por ayudarnos a mantener segura nuestra plataforma y a nuestros clientes de la UE.