Seguridad centrada en tu vida financiera
Un canal directo de divulgación responsable para investigadores y la comunidad en general.
KlarFort es privado por diseño, y un trabajo cuidadoso de seguridad contribuye a mantenerlo así. Si crees haber encontrado una vulnerabilidad en la aplicación móvil, en este sitio web o en cualquier subdominio de klarfort.com, nos gustaría que nos la comunicaras. Tratamos cada informe con atención y respondemos a todos los envíos válidos.
Comunicar una vulnerabilidad
security@klarfort.comPara consultas habituales sobre el producto o la privacidad, utiliza contact@klarfort.com.
Alcance
La divulgación responsable abarca lo siguiente:
- La aplicación móvil KlarFort (versión pública actual).
- Este sitio web en klarfort.com y cualquier subdominio de klarfort.com.
Queda fuera del alcance lo siguiente:
- Los problemas de plataformas o servicios de terceros que no operamos (tiendas de aplicaciones móviles, nuestro proveedor de alojamiento, el proveedor de IA utilizado por las funciones opcionales). Comunícalos al proveedor correspondiente.
- Ataques volumétricos de denegación de servicio, de ingeniería social o de acceso físico.
- Informes generados únicamente por analizadores automatizados sin una prueba de concepto.
- Vulnerabilidades que requieran el control físico de un dispositivo desbloqueado.
Qué incluir
Incluye suficientes detalles para que podamos reproducir el problema:
- Una descripción clara de la vulnerabilidad y de su impacto.
- Los pasos para reproducirla, incluido cualquier entorno o dato de prueba necesario.
- La versión, el número de compilación o el commit afectados, si los conoces.
- La carga útil de la prueba de concepto o una captura de pantalla, si procede.
No extraigas, conserves, compartas ni modifiques datos de usuarios más allá de lo estrictamente necesario para demostrar el problema. No ejecutes pruebas automatizadas que puedan degradar el servicio para otros usuarios.
Nuestro compromiso
- Te confirmaremos que lo hemos recibido en un plazo de cinco días laborables.
- Te mantendremos informado mientras evaluamos y corregimos el problema.
- No emprenderemos acciones legales contra investigadores que sigan esta política de buena fe.
- Con tu permiso, te reconoceremos públicamente cuando se haya resuelto el problema.
Danos un plazo razonable (normalmente 90 días) para atender los informes válidos antes de divulgarlos públicamente. Si el problema requiere más tiempo, acordaremos contigo un calendario adecuado.
PGP / informes firmados
Si prefieres cifrar tu informe, indícalo en el primer correo electrónico y te responderemos con una clave pública vigente. También aceptamos correos en texto sin formato a la dirección anterior.