Cómo reportar una vulnerabilidad
Envía tus hallazgos a security@flovanta.com. Incluye una descripción clara del problema, los pasos para reproducirlo y el impacto potencial. También puedes consultar nuestra política legible por máquina en /.well-known/security.txt.
Por favor, no divulges públicamente el problema hasta que hayamos tenido la oportunidad de investigarlo y publicar una corrección. Te mantendremos informado a medida que el reporte avance por el triaje y la remediación.
Qué protegemos
Flovanta es una plataforma SaaS multi-tenant. Nuestra preocupación de seguridad de máxima prioridad es el aislamiento entre tenants: los datos de cobros de agencias, clientes, facturas y estado de pagos deben mantenerse separados por cuenta.
Alcance
Por favor, prueba únicamente tu propia cuenta. No intentes acceder a datos de otros usuarios, no ejecutes escáneres automatizados sin coordinación previa ni realices pruebas de denegación de servicio.
- flovanta.com y subdominios
- app.flovanta.com (aplicación web)
- Endpoints de la API REST de Flovanta
- Lógica de autenticación y de sesión
- Aislamiento entre tenants y vulnerabilidades IDOR
- Seguridad de carga de archivos
- Lógica del flujo de pago
- Ataques de ingeniería social
- Seguridad física
- Servicios de terceros (Stripe, Twilio)
- Ataques de denegación de servicio
- Resultados de escáneres automatizados sin validación manual
- Cabeceras de seguridad ausentes sin PoC de explotación
- Self-XSS que requiere interacción de la víctima
Cómo priorizamos los hallazgos
Evaluamos la severidad en función de la explotabilidad y del impacto potencial sobre los datos de las agencias.
Qué ocurre después de tu reporte
Nuestro objetivo es confirmar la recepción de tu reporte en un plazo de 48 horas y asignarle una referencia interna de seguimiento.
Nuestro equipo de ingeniería reproduce el problema, evalúa la severidad y tiene como objetivo confirmar el alcance en un plazo de 7 días.
Desarrollamos y desplegamos una corrección. En incidencias críticas, es posible que te pidamos verificar que el parche resuelve el hallazgo.
Con tu permiso, podemos reconocerte en nuestros agradecimientos de seguridad. La divulgación pública coordinada se produce después de que la corrección esté activa.
¿Has encontrado algo?
Envíanos un correo directamente con los pasos de reproducción y el impacto. Nuestro objetivo es confirmar la recepción de los reportes en 48 horas.