rifts.to

Seguridad

Si encontraste un problema de seguridad en rifts.to, queremos saberlo. Esta página explica cómo contactarnos, qué consideramos dentro del alcance y qué nos comprometemos a hacer a cambio.

Cómo reportar

Escríbenos a [email protected]. No hay formulario ni sistema de tickets. Esa dirección llega a una persona.

Incluye todo lo necesario para reproducir el problema: la URL o el endpoint, los pasos que seguiste y lo que viste. Una prueba de concepto breve vale más que un texto largo. Si no estás seguro de que algo sea una vulnerabilidad, envíalo igual y te lo decimos.

Puerto seguro

Si haces un esfuerzo de buena fe por seguir esta política, trataremos tu investigación como autorizada. No emprenderemos acciones legales en tu contra, no te denunciaremos ante las autoridades y, si un tercero presenta un reclamo en tu contra por una investigación que siguió esta política, dejaremos constancia de que tus acciones estaban autorizadas. Esto cubre reclamos bajo la Computer Fraud and Abuse Act y reclamos por elusión bajo la DMCA.

Este compromiso solo podemos asumirlo en nuestro propio nombre. No te autoriza a actuar sobre los datos ni la cuenta de otra persona, y no puede renunciar a derechos de terceros, incluidos los proveedores sobre cuya infraestructura funcionamos.

Si no tienes claro si una prueba concreta queda dentro de esta política, pregúntanos antes en [email protected] y te damos una respuesta directa.

Reglas para las pruebas

Existen para que encontrar un fallo nunca implique perjudicar a nadie.

  • Prueba sobre encuestas y cuentas que hayas creado tú. Crear una es gratis y toma segundos, así que nunca hay motivo para usar las de otra persona.
  • Si encuentras una forma de llegar a algo que no es tuyo, detente en cuanto puedas demostrar que funciona. No leas, descargues, guardes ni compartas datos ajenos. Un solo registro, o una captura de las cabeceras de respuesta, basta como prueba.
  • No hagas pruebas de carga ni nada que degrade el servicio para los demás. Ya sabemos más o menos dónde se agota nuestra capacidad de escritura, y confirmarlo no es un hallazgo.
  • Mantén el escaneo automatizado en un nivel que no genere tráfico apreciable contra el sitio en producción.
  • Nada de ingeniería social, phishing ni intentos físicos contra nosotros, nuestros usuarios o nuestros proveedores.
  • Elimina todo lo que hayas obtenido durante las pruebas una vez que lo hayas reportado.
  • Danos un plazo razonable para corregir antes de publicar. Nuestro estándar son noventa días desde tu reporte, y por lo general somos mucho más rápidos. Si crees que algo debe divulgarse antes, dínoslo y lo resolvemos contigo.

Dentro del alcance

Todo lo que puedas alcanzar en rifts.to, incluyendo:

  • La aplicación web y la API pública.
  • El inicio de sesión, incluidos el código enviado por correo y la cookie de sesión.
  • El flujo OAuth y los tokens de API que usan los clientes conectados, como los asistentes de IA.
  • La facturación, incluida cualquier cosa que habilite funciones de pago sin una suscripción activa.
  • Cualquier fallo que revele el enlace de administrador de una encuesta a alguien que nunca lo recibió. Es la clase de problema de mayor impacto en este producto y lo tratamos así.
  • Cualquier fallo que permita a una cuenta alcanzar las encuestas guardadas, el perfil, los tokens o las respuestas de otra cuenta.

Fuera del alcance

Cerraremos lo siguiente sin mayor discusión. El primer punto es el reporte que más esperamos recibir, así que conviene leerlo antes de redactarlo.

  • Quien tenga el enlace de administrador de una encuesta puede administrarla. Así está diseñado y no es un fallo. Ese enlace es la única credencial de la encuesta, y vincular una encuesta a una cuenta es un marcador para volver a encontrar el enlace, no un candado sobre quién puede usarlo. Fue una decisión deliberada: los enlaces de administrador de encuestas antiguas estuvieron una vez expuestos en el código fuente público de la página, y si la propiedad otorgara autoridad, quien reclamara primero un enlace filtrado podría apoderarse de la encuesta y dejar fuera a quien la armó. Como la propiedad no otorga nada, ese ataque no le cuesta nada a quien la armó.
  • Registros SPF, DKIM, DMARC, DNSSEC o CAA ausentes, y suplantación de direcciones desde las que no enviamos correo.
  • Cabeceras de seguridad ausentes o imperfectas sin un exploit demostrado.
  • Clickjacking en páginas sin ninguna acción que cambie el estado.
  • Self-XSS y cualquier cosa que requiera un dispositivo comprometido, una extensión de navegador maliciosa o convencer a alguien de pegar código en la consola.
  • Ausencia de límites de tasa cuando no puedas mostrar un daño concreto.
  • Denegación de servicio, agotamiento de recursos y cualquier cosa cuya gravedad dependa de cuánto tráfico puedas generar.
  • Salida de un escáner sin una prueba de concepto que funcione, y reportes generados por un modelo de lenguaje que quien los envía no ha verificado. Leemos cada reporte nosotros mismos, y uno que desperdicia ese tiempo nos hace más lentos para todos los demás.
  • Problemas en Cloudflare, Stripe, PostHog u otro proveedor sobre el que construimos. Repórtalos ahí. Si el problema está en cómo los configuramos, es nuestro y lo queremos saber.
  • Fallos que solo afectan a navegadores que ya no reciben actualizaciones de seguridad.
  • Inyección de contenido o de texto sin impacto más allá de la propia pantalla de quien reporta.

Sobre las respuestas de las encuestas

Aquí las personas responden encuestas después de que se les dijo que sus respuestas son anónimas, y las respuestas se guardan sin ningún identificador de quien responde. Nosotros mismos solo las leemos cuando no hay alternativa. Si alguna prueba te deja al alcance de respuestas que no son tuyas, mantén la misma línea: confirma el acceso, repórtalo y elimina lo que hayas extraído. Un reporte que adjunta las respuestas de otras personas como evidencia causa exactamente el daño que describe.

Qué puedes esperar de nosotros

rifts.to lo construye y opera un equipo muy pequeño, así que no siempre seremos rápidos, pero siempre responderemos. Buscamos acusar recibo de un reporte dentro de cinco días hábiles y decirte qué opinamos dentro de diez. Si vamos a corregirlo, te diremos cuándo sale la corrección. Si decidimos no actuar, te lo diremos y te explicaremos por qué, en lugar de quedarnos callados.

No hay recompensas por fallos

No pagamos por reportes. rifts.to es un producto pequeño e independiente sin presupuesto para un programa de recompensas, y preferimos decirlo claramente antes que dejarte adivinando. Si quieres crédito por un reporte válido, con gusto te lo damos, y eres libre de escribir sobre tu hallazgo una vez corregido.

← Volver al inicio
Seguridad | rifts.to