Saltar al contenido
  1. Inicio
  2. Seguridad y divulgación responsable

Seguridad y divulgación responsable

Si has encontrado un problema de seguridad en PryVPN, queremos saberlo, y trabajaremos contigo para arreglarlo.

Última actualización:

Borrador de la beta. Este texto explica nuestras prácticas con palabras sencillas. Lo revisarán abogados antes del lanzamiento público de PryVPN y la versión revisada lo sustituirá.

Traducción de cortesía. Prevalece la versión en inglés hasta que esta traducción tenga revisión legal.

Cómo protegemos PryVPN

  • WireGuard, con claves generadas en tu dispositivo. Las claves privadas nunca llegan a nuestros servidores.
  • Servidores que no guardan datos de navegación y siguen funcionando con su última configuración si nuestros sistemas de control no están accesibles.
  • Conexiones cifradas entre nuestros servidores y nuestros sistemas de control. Cada servidor recibe su propia credencial mediante un token de alta de un solo uso.
  • Un panel de operaciones accesible solo desde nuestras propias direcciones de red, protegido con contraseña y una clave de administración independiente, con acceso por roles y un registro de auditoría de cada acción administrativa.
  • Versiones firmadas de nuestro instalador de servidores, con una clave pública publicada para que cualquiera pueda verificarlas.
  • Previsto: llaves de seguridad para el acceso del personal y despliegues por fases con marcha atrás rápida.

Informar de una vulnerabilidad

Escribe a security@pryvpn.com con una descripción, los pasos para reproducirla y el impacto que esperas. Danos un tiempo razonable para arreglar el problema antes de compartir los detalles públicamente.

Lo que te pedimos

  • No accedas a datos que no sean tuyos ni los modifiques.
  • No degrades el servicio para otras personas, por ejemplo con pruebas de denegación de servicio.
  • Haz pruebas solo contra tu propia cuenta.
  • Mantén los detalles en confidencialidad hasta que hayamos arreglado el problema.

Lo que prometemos

  • Acusar recibo de tu informe en un plazo de tres días laborables.
  • Mantenerte al tanto mientras lo investigamos y lo arreglamos.
  • Reconocer tu trabajo públicamente, si así lo quieres.
  • No emprender acciones legales por una investigación de buena fe que siga estas pautas.

security.txt

Nuestros datos de contacto también están publicados en /.well-known/security.txt, en el formato estándar.