Security
Cómo decirnos que algo va mal
Si ha encontrado una vulnerabilidad, la vía de notificación y nuestros compromisos de respuesta están abajo. Si nos está evaluando, también lo está una exposición honesta de dónde existe nuestro acceso.
- Acusado de recibo
- 1 día hábil
- Evaluado
- En 5 días
- Crédito
- Si lo desea
Definition
¿Cómo notifico a CirculeID una vulnerabilidad de seguridad?
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
Divulgación
Qué ocurre después de que informe
- 01
Acusado de recibo
En un día hábil, por una persona y no por un autorespondedor, con el nombre de quien lo asume.
- 02
Evaluado
En cinco días hábiles le decimos si podemos reproducirlo, cómo valoramos el impacto y qué pensamos hacer.
- 03
Resuelto
El plazo depende de la gravedad. Recibe avances en lugar de silencio, y le decimos cuándo está publicada la corrección.
- 04
Cerrado
Confirmamos el resultado, le damos crédito si desea que le nombremos y acordamos con usted cualquier calendario de divulgación coordinada.
Acceso
Quién puede acceder a los datos de clientes
| Party | What they can reach | Control |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
Prácticas
Qué hay implantado
Cifrado
En tránsito y en reposo, con claves gestionadas por separado de los datos.
Custodia de claves
Claves de firma en un módulo de seguridad hardware, o conservadas por completo por el cliente.
Registro de auditoría
Incluido nuestro propio acceso operativo, en la traza que los clientes pueden leer.
Mínimo privilegio
Acceso concedido por rol y por motivo, revisado en lugar de acumulado.
Notificación directa de brechas
A los clientes afectados se les avisa directamente, pronto y con lo que aún se desconoce.
Amigable con los investigadores
Los avisos de buena fe se tratan como un favor, no como un asunto legal.
Respuestas
Preguntas frecuentes
¿Cómo notifico una vulnerabilidad?
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
¿A qué se comprometen ustedes a cambio?
Acuse de recibo en un día hábil, una evaluación inicial en cinco y un contacto con nombre que acompaña el informe hasta su cierre. Le diremos qué encontramos incluso cuando la respuesta sea que el comportamiento es intencionado, y le acreditaremos si así lo desea.
¿Puede el personal de CirculeID leer los datos de pasaporte de los clientes?
El acceso a producción está restringido, exige un motivo aprobado y queda registrado en la misma traza de auditoría que los clientes pueden leer. No afirmamos conocimiento cero: la plataforma aloja el registro y lo resuelve a petición, así que necesariamente trata los datos. Cualquier proveedor que afirme lo contrario mientras sirve un pasaporte público está describiendo algo que la arquitectura no puede hacer.
¿Qué ocurre si hay una brecha?
A los clientes afectados se les notifica directamente y no solo mediante una página de estado, con lo que sabemos, lo que aún no sabemos y lo que estamos haciendo. Las obligaciones de notificación del RGPD y de las normas sectoriales aplicables se cumplen en sus plazos legales. Preferimos enviar una notificación temprana incompleta a una tardía impecable.
¿Tienen un programa de recompensas por errores?
No es un programa formal con niveles de recompensa publicados. Sí acusamos recibo y, cuando un informe tiene impacto real, recompensamos a los investigadores caso por caso. Anunciar un programa de recompensas que no pudiéramos administrar de forma constante sería peor que ser claros sobre cómo funciona esto ahora.
Next step
Envíenos su evaluación de proveedores
Preferimos completar su cuestionario directamente antes que hacerle deducir las respuestas de una página. Haga las preguntas difíciles.