Skip to main content
Image
hero background VDP

Política de divulgación de vulnerabilidades de Five9

Agradecemos la divulgación responsable de vulnerabilidades de seguridad que afecten a los productos, servicios e infraestructura de Five9.

Si cree que ha identificado una vulnerabilidad de seguridad, infórmela a cybersecurity@five9.com. Revisamos cada informe legítimo y trabajamos con los investigadores para lograr una resolución responsable.
 

Icono de información
Los contactos de seguridad legibles por máquina están disponibles a través de RFC 9116:

https://www.five9.com/.well-known/security.txt

Ícono de verificación Dentro del alcance

Informe las vulnerabilidades que afecten a los activos propiedad de Five9, incluidos:
 

  • Ícono de verificación Dominios y subdominios propiedad de Five9
  • Ícono de verificación Servicios e infraestructura en la nube de Five9
  • Ícono de verificación APIs públicas e interfaces para desarrolladores
  • Ícono de verificación Aplicaciones móviles (iOS y Android)
  • Ícono de verificación Portales de clientes e interfaces administrativas
  • Ícono de verificación Otros activos orientados a Internet operados por Five9

Ícono de cruz Fuera del alcance

Los siguientes elementos generalmente están fuera del alcance:

  • Ícono de cruz Servicios e integraciones de terceros
  • Ícono de cruz Ingeniería social (p. ej., phishing, vishing)
  • Ícono de cruz Ataques físicos y acceso a las instalaciones
  • Ícono de cruz Intercepción / descifrado de tráfico cifrado
  • Ícono de cruz Problemas de limitación o regulación de la tasa
  • Ícono de cruz Solo registros SPF/DMARC faltantes
  • Ícono de cruz Self-XSS y otros problemas de bajo impacto
  • Ícono de cruz Clickjacking sin impacto en la seguridad
  • Ícono de cruz Divulgación de versión
  • Ícono de cruz Recomendaciones de prácticas recomendadas sin explotabilidad

Cómo informar


Informe sobre vulnerabilidades de seguridad enviando un correo electrónico a cybersecurity@five9.com. Preferimos el correo electrónico cifrado mediante nuestra clave PGP.

Por favor, incluya tantos de los siguientes detalles como sea posible:

  • Activo afectado (URL, IP, nombre de host)
  • Descripción de la vulnerabilidad
  • Pasos para reproducir
  • Prueba de concepto (PoC)
  • Impacto y gravedad
  • Capturas de pantalla o registros
  • Marcas de tiempo
  • Dirección IP de origen (si corresponde)
  • Si se accedió a los datos del cliente (Y/N)
  • Cualquier otra información relevante

Si tiene alguna pregunta sobre si algo está dentro del alcance, envíenos un correo electrónico antes de realizar pruebas.

Disposición Safe Harbor


Five9 se compromete a apoyar la investigación de seguridad responsable. De conformidad con esta política:

  • No iniciaremos acciones legales contra los investigadores que actúen de buena fe dentro del alcance de esta política
  • Por favor, no realice acciones que puedan degradar la disponibilidad del servicio o afectar a otros usuarios
  • Clasifique y valide los problemas reportados
  • No acceda, modifique ni retenga datos del cliente más allá de lo necesario para demostrar el problema
  • Detenga las pruebas inmediatamente y notifíquenos si encuentra información de clientes

 

Compromiso del equipo de seguridad de Five9


Nos tomamos muy en serio cada informe. Nos esforzamos por:

  • Acuse recibo de los informes en un plazo de 3 días hábiles
  • Proporcione actualizaciones de estado cuando sea apropiado
  • Clasifique y valide los problemas reportados
  • Remedie los problemas validados según el riesgo
  • Coordine la divulgación cuando sea apropiado
  • De crédito a los investigadores cuando se acuerde mutuamente

Actualmente, Five9 no ofrece recompensas monetarias en virtud de esta Política de divulgación de vulnerabilidades.

Divulgación coordinada


Los investigadores no deberían divulgar públicamente las vulnerabilidades hasta que Five9 haya:

  • Remediación completada, o
  • Proporcionó aprobación por escrito para la divulgación

Colabore con nosotros para coordinar la divulgación de una manera que mantenga seguros a nuestros clientes y a la comunidad en general.

 

Directrices de pruebas autorizadas


Al probar los sistemas de Five9, por favor:

  • Evite acciones que puedan afectar a los clientes o degradar la disponibilidad del servicio
  • Evite el escaneo automatizado de alto volumen o las pruebas de denegación de servicio
  • No modifique ni destruya datos
  • Deténgase de inmediato si encuentra información del cliente
  • Cumpla con todas las leyes y regulaciones aplicables
Ícono de cifrado

Cifrado (clave PGP)

Preferimos el correo electrónico cifrado. Puede descargar nuestra clave pública PGP actual aquí:

https://www.five9.com/.well-known/publickey.txt

Icono de información

¿Tiene preguntas?

Para informes de seguridad o preguntas sobre políticas:

cybersecurity@five9.com