Pasar al contenido principal
BoomPay

Seguridad

Informar de una vulnerabilidad de seguridad.

Agradecemos las investigaciones de buena fe que ayuden a proteger a los clientes, empresas de reparación, socios y sistemas de BoomPay.

Correo electrónico security@boompay.ca

Informe de forma segura

Comunicación segura

BoomPay se toma en serio la seguridad y sigue estrictamente los estándares OpenPGP y RFC aplicables para una comunicación segura compatible con GPG.

Cifre su informe

Recomendamos encarecidamente a los investigadores de seguridad que cifren los informes de vulnerabilidad con nuestra clave pública y los envíen a security@boompay.ca.

Descarga la clave pública BoomPay

Para mantener la seguridad operativa, recomendamos encarecidamente enviar correos electrónicos firmados y cifrados con GPG. Puedes hacerlo fácilmente utilizando proveedores de correo electrónico centrados en la privacidad que admitan GPG de forma nativa, como ProtonMail, o utilizando clientes de correo electrónico locales y extensiones de navegador preocupados por la seguridad, como Thunderbird o Mailvelope.

VDP

Política de divulgación de vulnerabilidades

Esta política explica qué sistemas y actividades de investigación están cubiertos, cómo informar una posible vulnerabilidad y qué puede esperar de BoomPay.

Puerto seguro

Si hace un esfuerzo de buena fe para cumplir con esta política durante su investigación de seguridad, BoomPay considera que esa investigación está autorizada. Trabajaremos con usted para comprender y resolver el problema, y ​​no iniciaremos ni respaldaremos acciones legales relacionadas con investigaciones que cumplan con las normas. Si un tercero inicia acciones legales contra usted por actividades realizadas de acuerdo con esta política, le haremos saber que su investigación fue autorizada según nuestras pautas de VDP.

En la medida limitada en que los términos de BoomPay impidan la investigación autorizada por esta política, renunciamos a esas restricciones para la investigación que cumpla. Este puerto seguro se aplica únicamente a reclamaciones legales bajo el control de BoomPay y no vincula a terceros independientes, fiscales, reguladores ni tribunales. Aún debe cumplir con la ley aplicable. Si no está seguro de si la investigación planificada está cubierta, envíenos un correo electrónico antes de continuar.

Alcance

El dominio raíz boompay.ca y BoomPay servicios operados o de propiedad de *.boompay.ca están dentro del alcance.

Fuera del alcance

  • Proveedores, servicios, aplicaciones o infraestructura de terceros que BoomPay no posee ni opera, incluso cuando están vinculados desde un servicio BoomPay.
  • Ingeniería social contra el personal, contratistas, clientes, socios o proveedores de servicios de BoomPay, incluidos phishing, vishing, suplantación de identidad y pretextos.
  • Ataques físicos, pruebas de acceso a oficinas, seguimiento de vehículos, robo de dispositivos o intentos de acceder a instalaciones.

Informar vulnerabilidades en un sistema de proveedor fuera de alcance a ese proveedor. Si la propiedad o el alcance no están claros, consúltenos antes de realizar la prueba.

Reglas de participación

Para permanecer dentro de esta política, debes:

  • Haga todo lo posible para evitar violaciones de la privacidad, interrupciones del servicio, degradación del rendimiento del sistema y destrucción o manipulación de datos.
  • No realice pruebas de denegación de servicio o de denegación de servicio distribuida, no envíe tráfico excesivo ni interfiera con la disponibilidad de producción.
  • No utilices relleno de credenciales, pulverización de contraseñas, malware, cargas útiles destructivas ni análisis automatizados de gran volumen.
  • Utilice un exploit solo en la medida necesaria para confirmar que existe una vulnerabilidad. No establezca persistencia, cambie a otros sistemas, extraiga datos ni acceda a más registros de los que requiere la prueba mínima.
  • Usa solo cuentas y datos que sean de tu propiedad o que tengas permiso explícito para usar.
  • No cree ni cambie pagos, préstamos, firmas, avisos, gravámenes, acciones de recuperación, mensajes de clientes u otras transacciones comerciales reales.
  • Deja de realizar pruebas e informa inmediatamente si encuentras datos personales, financieros, de autenticación u otros datos confidenciales. No lo copie, conserve, altere ni divulgue.
  • Informe la vulnerabilidad de inmediato y brinde a BoomPay una oportunidad razonable para investigarla y remediarla antes de su divulgación pública.
  • No amenaces, extorsiones ni exijas pagos a cambio de retener un informe o una divulgación.

Qué incluir

Envíe el host o URL afectado, una descripción clara del problema y su impacto potencial, pasos reproducibles y una prueba de concepto mínima. Incluya capturas de pantalla o registros solo cuando no expongan información personal o confidencial innecesaria.

Reconoceremos y evaluaremos informes procesables, trabajaremos para validar el problema y compartiremos el progreso cuando sea práctico. La información enviada a través de este programa se utilizará con fines defensivos, incluida la investigación y la reparación.

Recompensas y recompensas

BoomPay actualmente opera un programa exclusivo de VDP centrado en la divulgación segura. No ofrecemos recompensas en efectivo en este momento. Los informes válidos y procesables serán recompensados con regalos de la empresa y, con el permiso del investigador, reconocimiento público en nuestro Salón de la Fama.

Salón de la Fama

Agradecemos a los investigadores que nos ayudan a mejorar la seguridad de BoomPay. El reconocimiento se publica únicamente con el permiso del investigador.

Aún no hay investigadores en la lista.

¿Encontraste algo?

Cifra los detalles y envíalos a través de nuestro canal de seguridad oficial.

Informar de una vulnerabilidad