Skip to main content
Imagen
hero background VDP

Política de divulgación de vulnerabilidades de Five9

Agradecemos la divulgación responsable de vulnerabilidades de seguridad que afecten a los productos, servicios e infraestructura de Five9.

Si cree que ha identificado una vulnerabilidad de seguridad, notifíquela en cybersecurity@five9.com. Revisamos cada informe legítimo y trabajamos con los investigadores para lograr una resolución responsable.
 

Icono de información
Los contactos de seguridad legibles por máquina están disponibles a través del RFC 9116:

https://www.five9.com/.well-known/security.txt

Icono de verificación Dentro del alcance

Informe sobre las vulnerabilidades que afecten a los activos propiedad de Five9, incluidos:
 

  • Icono de verificación Dominios y subdominios propiedad de Five9
  • Icono de verificación Servicios de nube e infraestructura de Five9
  • Icono de verificación API públicas e interfaces para desarrolladores
  • Icono de verificación Aplicaciones móviles (iOS y Android)
  • Icono de verificación Portales de clientes e interfaces administrativas
  • Icono de verificación Otros activos de Five9 orientados a Internet

Icono de cruz Fuera del alcance

Los siguientes elementos quedan, por lo general, fuera del alcance:

  • Icono de cruz Servicios e integraciones de terceros
  • Icono de cruz Ingeniería social (p. ej. phishing, vishing)
  • Icono de cruz Ataques físicos y acceso a las instalaciones
  • Icono de cruz Intercepción / descifrado de tráfico cifrado
  • Icono de cruz Problemas de limitación o restricción de la tasa
  • Icono de cruz Solo registros SPF/DMARC ausentes
  • Icono de cruz Self-XSS y otros problemas de bajo impacto
  • Icono de cruz Clickjacking sin impacto en la seguridad
  • Icono de cruz Divulgación de versión
  • Icono de cruz Recomendaciones de prácticas recomendadas sin explotabilidad

Cómo informar


Informe de las vulnerabilidades de seguridad enviando un correo electrónico a cybersecurity@five9.com. Preferimos el correo electrónico cifrado mediante nuestra clave PGP.

Por favor, incluya tantos de los siguientes detalles como sea posible:

  • Activo afectado (URL, IP, nombre de host)
  • Descripción de la vulnerabilidad
  • Pasos para reproducir
  • Prueba de concepto (PoC)
  • Impacto y gravedad
  • Capturas de pantalla o registros
  • Marcas de tiempo
  • Dirección IP de origen (si procede)
  • Si se accedió a los datos del cliente (S/N)
  • Cualquier otra información relevante

Si tiene alguna pregunta sobre si algo está dentro del alcance, envíenos un correo electrónico antes de realizar pruebas.

Puerto seguro


Five9 se compromete a apoyar la investigación de seguridad responsable. De acuerdo con esta política:

  • No emprenderemos acciones legales contra los investigadores que actúen de buena fe dentro del ámbito de esta política
  • Por favor, no realice acciones que puedan degradar la disponibilidad del servicio o afectar a otros usuarios
  • Clasificar y validar las incidencias notificadas
  • No acceda, modifique ni conserve datos de clientes más allá de lo necesario para demostrar el problema
  • Detenga inmediatamente las pruebas y notifíquenos si encuentra información de clientes

 

Compromiso del equipo de seguridad de Five9


Nos tomamos muy en serio cada informe. Nos esforzamos por:

  • Acuse recibo de los informes en un plazo de 3 días hábiles
  • Proporcione actualizaciones de estado cuando sea apropiado
  • Clasificar y validar las incidencias notificadas
  • Corrija los problemas validados en función del riesgo
  • Coordine la divulgación cuando sea apropiado
  • Reconocer a los investigadores cuando se acuerde mutuamente

Actualmente, Five9 no ofrece recompensas económicas bajo esta política de divulgación de vulnerabilidades.

Divulgación coordinada


Los investigadores no deben divulgar públicamente las vulnerabilidades hasta que Five9 haya:

  • Remedo completado, o
  • Aprobación por escrito proporcionada para la divulgación

Le rogamos que colabore con nosotros para coordinar la divulgación de manera que nuestros clientes y la comunidad en general permanezcan seguros.

 

Directrices de pruebas autorizadas


Cuando pruebe los sistemas Five9, haga lo siguiente:

  • Evite acciones que puedan afectar a los clientes o degradar la disponibilidad del servicio
  • Evite el escaneo automatizado de gran volumen o las pruebas de denegación de servicio
  • No modifique ni destruya datos
  • Deténgase inmediatamente si encuentra información del cliente
  • Cumpla con todas las leyes y normativas aplicables
Icono de cifrado

Cifrado (clave PGP)

Preferimos el correo electrónico cifrado. Puede descargar aquí nuestra clave pública PGP actual:

https://www.five9.com/.well-known/publickey.txt

Icono de información

¿Preguntas?

Para informes de seguridad o preguntas sobre políticas:

cybersecurity@five9.com