CirculeID

Security

Cómo decirnos que algo va mal

Si ha encontrado una vulnerabilidad, la vía de notificación y nuestros compromisos de respuesta están abajo. Si nos está evaluando, también lo está una exposición honesta de dónde existe nuestro acceso.

Acusado de recibo
1 día hábil
Evaluado
En 5 días
Crédito
Si lo desea

Definition

¿Cómo notifico a CirculeID una vulnerabilidad de seguridad?

Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.

Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.

Divulgación

Qué ocurre después de que informe

Cuatro pasos, con los plazos a los que nos atenemos en lugar de plazos aspiracionales.
  1. 01

    Acusado de recibo

    En un día hábil, por una persona y no por un autorespondedor, con el nombre de quien lo asume.

  2. 02

    Evaluado

    En cinco días hábiles le decimos si podemos reproducirlo, cómo valoramos el impacto y qué pensamos hacer.

  3. 03

    Resuelto

    El plazo depende de la gravedad. Recibe avances en lugar de silencio, y le decimos cuándo está publicada la corrección.

  4. 04

    Cerrado

    Confirmamos el resultado, le damos crédito si desea que le nombremos y acordamos con usted cualquier calendario de divulgación coordinada.

Acceso

Quién puede acceder a los datos de clientes

Redactado como lo pide una evaluación de proveedores. La última fila es la que la mayoría de las páginas de seguridad omite.
El acceso a datos de clientes por parte y el control que lo rige
PartyWhat they can reachControl
Anyone with a data carrierThe public tier of a passportThe product group’s access policy
Verified third partiesTreatment, repair or regulatory tiersA revocable credential from a trusted issuer
Customer systemsEverything in that tenantScoped keys, per environment and capability
CirculeID engineeringProduction data, for an approved reasonRestricted, reason-required, logged in the customer-visible audit trail
SubprocessorsOnly what their function requiresNamed in the data processing terms; changes notified in advance

Prácticas

Qué hay implantado

Respuestas

Preguntas frecuentes

¿Cómo notifico una vulnerabilidad?

Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.

¿A qué se comprometen ustedes a cambio?

Acuse de recibo en un día hábil, una evaluación inicial en cinco y un contacto con nombre que acompaña el informe hasta su cierre. Le diremos qué encontramos incluso cuando la respuesta sea que el comportamiento es intencionado, y le acreditaremos si así lo desea.

¿Puede el personal de CirculeID leer los datos de pasaporte de los clientes?

El acceso a producción está restringido, exige un motivo aprobado y queda registrado en la misma traza de auditoría que los clientes pueden leer. No afirmamos conocimiento cero: la plataforma aloja el registro y lo resuelve a petición, así que necesariamente trata los datos. Cualquier proveedor que afirme lo contrario mientras sirve un pasaporte público está describiendo algo que la arquitectura no puede hacer.

¿Qué ocurre si hay una brecha?

A los clientes afectados se les notifica directamente y no solo mediante una página de estado, con lo que sabemos, lo que aún no sabemos y lo que estamos haciendo. Las obligaciones de notificación del RGPD y de las normas sectoriales aplicables se cumplen en sus plazos legales. Preferimos enviar una notificación temprana incompleta a una tardía impecable.

¿Tienen un programa de recompensas por errores?

No es un programa formal con niveles de recompensa publicados. Sí acusamos recibo y, cuando un informe tiene impacto real, recompensamos a los investigadores caso por caso. Anunciar un programa de recompensas que no pudiéramos administrar de forma constante sería peor que ser claros sobre cómo funciona esto ahora.

Next step

Envíenos su evaluación de proveedores

Preferimos completar su cuestionario directamente antes que hacerle deducir las respuestas de una página. Haga las preguntas difíciles.

Index