Seguridad
Notificar una vulnerabilidad.
Si usted ha encontrado un problema de seguridad en este sitio, queremos escucharlo, y no le perseguiremos por decirnos.
Cómo informar
Escribe a security@evmsi.com con suficiente detalle para reproducir el problema. Nos proponemos reconocer los informes dentro de tres días hábiles.
Puerto seguro
Si usted hace un esfuerzo de buena fe para cumplir con esta política durante su investigación, lo consideraremos autorizado, trabajaremos con usted para entender y resolver el problema rápidamente, y no recomendaremos ni buscaremos acción legal.
Alcance
- 01Este sitio web y sus subdominios.
- 02El punto final de contacto en /api/contacto.
- 03Cualquier problema que permita la ejecución del script, la inyección de contenido o el bypass del Content Security Policy.
Alcance
- 01Denegación de servicio, pruebas volumétricas o cualquier actividad que reduzca la disponibilidad para terceros.
- 02Ingeniería social de nuestra gente, socios o proveedores.
- 03Ataques físicos contra nuestras oficinas o personal.
- 04Informes generados únicamente por un escáner automatizado, sin un impacto demostrado.
- 05Desapareciendo cabeceras endurecidas sin un camino de explotación demostrado.
Nuestra postura
Este sitio está construido deliberadamente con casi ninguna superficie de ataque. No carga ningún script de terceros, estilo, fuente, marco o punto final; toma exactamente un formulario de presentación; y no almacena nada sobre los visitantes. Las medidas que figuran a continuación se aplican a cada respuesta.
- 01Un Content Security Policy basado en nonce con Qstrict-dynamic: ningún script inline o de terceros puede ejecutarse.
- 02HTTP Strict Transport Security con un máximo de dos años, subdominios incluidos, precarga-eligible.
- 03Framing denegado directamente a través de ambos fortificadores y X-Frame-Options.
- 04Aislamiento entre los orígenes: políticas de apertura, recurso e incrustación de los mismos orígenes.
- 05Un Permissions-Policy que entrega cada capacidad de dispositivo que el sitio no utiliza, incluso para nuestro propio origen.
- 06Validación del lado del servidor, límites del tamaño del cuerpo, comprobación de origen y tasa de dirección límite en el punto final de contacto.
- 07No hay análisis de terceros, gestor de etiquetas, píxel publicitario o grabador de sesión — en cualquier lugar.
Por favor no
Acceso, modificación o eliminación de datos que no sean suyos; degradar el servicio para otras personas; o publicar detalles de un problema no resuelto antes de que hayamos tenido una oportunidad razonable de arreglarlo.
Contacto
EV MULTI-SECTOR INVESTMENT COMPANY LIMITED
security@evmsi.com