Política de divulgación de vulnerabilidades de Five9
Agradecemos la divulgación responsable de vulnerabilidades de seguridad que afecten a los productos, servicios e infraestructura de Five9.
Si cree que ha identificado una vulnerabilidad de seguridad, notifíquela en cybersecurity@five9.com. Revisamos cada informe legítimo y trabajamos con los investigadores para lograr una resolución responsable.
Los contactos de seguridad legibles por máquina están disponibles a través del RFC 9116:
Dentro del alcance
Informe sobre las vulnerabilidades que afecten a los activos propiedad de Five9, incluidos:
Dominios y subdominios propiedad de Five9
Servicios de nube e infraestructura de Five9
API públicas e interfaces para desarrolladores
Aplicaciones móviles (iOS y Android)
Portales de clientes e interfaces administrativas
Otros activos de Five9 orientados a Internet
Fuera del alcance
Los siguientes elementos quedan, por lo general, fuera del alcance:
Servicios e integraciones de terceros
Ingeniería social (p. ej. phishing, vishing)
Ataques físicos y acceso a las instalaciones
Intercepción / descifrado de tráfico cifrado
Problemas de limitación o restricción de la tasa
Solo registros SPF/DMARC ausentes
Self-XSS y otros problemas de bajo impacto
Clickjacking sin impacto en la seguridad
Divulgación de versión
Recomendaciones de prácticas recomendadas sin explotabilidad
Cómo informar
Informe de las vulnerabilidades de seguridad enviando un correo electrónico a cybersecurity@five9.com. Preferimos el correo electrónico cifrado mediante nuestra clave PGP.
Por favor, incluya tantos de los siguientes detalles como sea posible:
- Activo afectado (URL, IP, nombre de host)
- Descripción de la vulnerabilidad
- Pasos para reproducir
- Prueba de concepto (PoC)
- Impacto y gravedad
- Capturas de pantalla o registros
- Marcas de tiempo
- Dirección IP de origen (si procede)
- Si se accedió a los datos del cliente (S/N)
- Cualquier otra información relevante
Si tiene alguna pregunta sobre si algo está dentro del alcance, envíenos un correo electrónico antes de realizar pruebas.
Puerto seguro
Five9 se compromete a apoyar la investigación de seguridad responsable. De acuerdo con esta política:
- No emprenderemos acciones legales contra los investigadores que actúen de buena fe dentro del ámbito de esta política
- Por favor, no realice acciones que puedan degradar la disponibilidad del servicio o afectar a otros usuarios
- Clasificar y validar las incidencias notificadas
- No acceda, modifique ni conserve datos de clientes más allá de lo necesario para demostrar el problema
- Detenga inmediatamente las pruebas y notifíquenos si encuentra información de clientes
Compromiso del equipo de seguridad de Five9
Nos tomamos muy en serio cada informe. Nos esforzamos por:
- Acuse recibo de los informes en un plazo de 3 días hábiles
- Proporcione actualizaciones de estado cuando sea apropiado
- Clasificar y validar las incidencias notificadas
- Corrija los problemas validados en función del riesgo
- Coordine la divulgación cuando sea apropiado
- Reconocer a los investigadores cuando se acuerde mutuamente
Actualmente, Five9 no ofrece recompensas económicas bajo esta política de divulgación de vulnerabilidades.
Divulgación coordinada
Los investigadores no deben divulgar públicamente las vulnerabilidades hasta que Five9 haya:
- Remedo completado, o
- Aprobación por escrito proporcionada para la divulgación
Le rogamos que colabore con nosotros para coordinar la divulgación de manera que nuestros clientes y la comunidad en general permanezcan seguros.
Directrices de pruebas autorizadas
Cuando pruebe los sistemas Five9, haga lo siguiente:
- Evite acciones que puedan afectar a los clientes o degradar la disponibilidad del servicio
- Evite el escaneo automatizado de gran volumen o las pruebas de denegación de servicio
- No modifique ni destruya datos
- Deténgase inmediatamente si encuentra información del cliente
- Cumpla con todas las leyes y normativas aplicables
Cifrado (clave PGP)
Preferimos el correo electrónico cifrado. Puede descargar aquí nuestra clave pública PGP actual: