Política de divulgación de vulnerabilidades de Five9
Agradecemos la divulgación responsable de vulnerabilidades de seguridad que afecten a los productos, servicios e infraestructura de Five9.
Si cree que ha identificado una vulnerabilidad de seguridad, infórmela a cybersecurity@five9.com. Revisamos cada informe legítimo y trabajamos con los investigadores para lograr una resolución responsable.
Los contactos de seguridad legibles por máquina están disponibles a través de RFC 9116:
Dentro del alcance
Informe las vulnerabilidades que afecten a los activos propiedad de Five9, incluidos:
Dominios y subdominios propiedad de Five9
Servicios e infraestructura en la nube de Five9
APIs públicas e interfaces para desarrolladores
Aplicaciones móviles (iOS y Android)
Portales de clientes e interfaces administrativas
Otros activos orientados a Internet operados por Five9
Fuera del alcance
Los siguientes elementos generalmente están fuera del alcance:
Servicios e integraciones de terceros
Ingeniería social (p. ej., phishing, vishing)
Ataques físicos y acceso a las instalaciones
Intercepción / descifrado de tráfico cifrado
Problemas de limitación o regulación de la tasa
Solo registros SPF/DMARC faltantes
Self-XSS y otros problemas de bajo impacto
Clickjacking sin impacto en la seguridad
Divulgación de versión
Recomendaciones de prácticas recomendadas sin explotabilidad
Cómo informar
Informe sobre vulnerabilidades de seguridad enviando un correo electrónico a cybersecurity@five9.com. Preferimos el correo electrónico cifrado mediante nuestra clave PGP.
Por favor, incluya tantos de los siguientes detalles como sea posible:
- Activo afectado (URL, IP, nombre de host)
- Descripción de la vulnerabilidad
- Pasos para reproducir
- Prueba de concepto (PoC)
- Impacto y gravedad
- Capturas de pantalla o registros
- Marcas de tiempo
- Dirección IP de origen (si corresponde)
- Si se accedió a los datos del cliente (Y/N)
- Cualquier otra información relevante
Si tiene alguna pregunta sobre si algo está dentro del alcance, envíenos un correo electrónico antes de realizar pruebas.
Disposición Safe Harbor
Five9 se compromete a apoyar la investigación de seguridad responsable. De conformidad con esta política:
- No iniciaremos acciones legales contra los investigadores que actúen de buena fe dentro del alcance de esta política
- Por favor, no realice acciones que puedan degradar la disponibilidad del servicio o afectar a otros usuarios
- Clasifique y valide los problemas reportados
- No acceda, modifique ni retenga datos del cliente más allá de lo necesario para demostrar el problema
- Detenga las pruebas inmediatamente y notifíquenos si encuentra información de clientes
Compromiso del equipo de seguridad de Five9
Nos tomamos muy en serio cada informe. Nos esforzamos por:
- Acuse recibo de los informes en un plazo de 3 días hábiles
- Proporcione actualizaciones de estado cuando sea apropiado
- Clasifique y valide los problemas reportados
- Remedie los problemas validados según el riesgo
- Coordine la divulgación cuando sea apropiado
- De crédito a los investigadores cuando se acuerde mutuamente
Actualmente, Five9 no ofrece recompensas monetarias en virtud de esta Política de divulgación de vulnerabilidades.
Divulgación coordinada
Los investigadores no deberían divulgar públicamente las vulnerabilidades hasta que Five9 haya:
- Remediación completada, o
- Proporcionó aprobación por escrito para la divulgación
Colabore con nosotros para coordinar la divulgación de una manera que mantenga seguros a nuestros clientes y a la comunidad en general.
Directrices de pruebas autorizadas
Al probar los sistemas de Five9, por favor:
- Evite acciones que puedan afectar a los clientes o degradar la disponibilidad del servicio
- Evite el escaneo automatizado de alto volumen o las pruebas de denegación de servicio
- No modifique ni destruya datos
- Deténgase de inmediato si encuentra información del cliente
- Cumpla con todas las leyes y regulaciones aplicables
Cifrado (clave PGP)
Preferimos el correo electrónico cifrado. Puede descargar nuestra clave pública PGP actual aquí: