1. Ámbito de aplicación
Esta política se aplica al sitio web de Qstamp en qstamp.org, al SDK de Qstamp publicado en npm como @quantovainc/qstamp y a su código fuente, a las plantillas de contratos de Qstamp y a los puntos de acceso a la red operados por Quantova Inc.
Los sistemas operados por terceros, incluidos Cloudflare, GitHub y npm, quedan fuera del ámbito de aplicación. Los problemas de esos sistemas deben notificarse a sus operadores.
2. Estándares criptográficos
- SHA3, según se especifica en FIPS 202, para huellas digitales, hojas, árboles y compromisos
- SHA2 con una salida de 256 bits, según se especifica en FIPS 180 revisión 4, cuando un sistema existente lo requiera
- ML DSA 65, según se especifica en FIPS 204, para las transacciones y los certificados de firmeza de los validadores
- SLH DSA, según se especifica en FIPS 205, disponible para cuentas de larga duración
- Árboles de hashes conforme a RFC 9162 con prefijos de dominio distintos para hojas, nodos y compromisos
3. Controles de ingeniería
- Validación estricta de los recibos con conjuntos de campos exactos y codificaciones canónicas
- Verificación que falla de forma segura y nunca notifica un resultado válido sin comprobar el contenido
- Semillas de firma tratadas únicamente como búferes de bytes borrables
- Una única dependencia, fijada a una versión exacta, sin scripts de instalación
- Código de contrato admitido en la QVM únicamente con la firma de un compilador atestado
4. Seguridad operativa
- El sitio web y los puntos de acceso a la red se sirven a través de conexiones cifradas, y el sitio web utiliza cabeceras de seguridad estrictas para el navegador.
- Las solicitudes pasan por Cloudflare, que ofrece protección frente a ataques y abusos automatizados.
- Un sistema interno de supervisión analiza los registros del servidor para detectar ataques, abusos y la extracción de datos, y las direcciones IP implicadas pueden bloquearse en nuestro cortafuegos o a través de Cloudflare, tal como se describe en la Política de Privacidad.
- El acceso a los registros del servidor y a los registros de supervisión está restringido al personal autorizado de Quantova.
5. Revisión
El SDK y las plantillas de contratos se revisaron antes de su publicación, abarcando el diseño criptográfico, el código y la integración con la red, y las conclusiones se resolvieron o se documentaron. Quantova Inc no afirma que se haya completado una auditoría externa independiente del SDK o de las plantillas de contratos. Las organizaciones deben plantearse encargar una auditoría independiente antes de confiar en Qstamp en producción, y las organizaciones que despliegan las plantillas de contratos son responsables de que se auditen sus propios despliegues.
6. Notificación de una vulnerabilidad
Le rogamos que notifique las presuntas vulnerabilidades a [email protected]. Incluya una descripción del problema, el componente y la versión afectados, los pasos necesarios para reproducirlo, su posible impacto y cómo podemos ponernos en contacto con usted. El mismo contacto se publica en el archivo security.txt de este sitio web.
Le rogamos que incluya datos personales de otras personas únicamente cuando sea estrictamente necesario para demostrar el problema.
7. Normas para la investigación
Al investigar y notificar una vulnerabilidad, le rogamos que respete las normas siguientes.
- utilice únicamente cuentas, claves y fondos de prueba que le pertenezcan, y utilice la red de pruebas siempre que sea posible
- no acceda a datos que pertenezcan a otras personas, ni los copie, modifique o suprima, más allá del mínimo necesario para demostrar el problema, y si encuentra datos personales, deténgase y notifíquelo de inmediato
- no degrade ni interrumpa nuestros servicios, y no realice pruebas de denegación de servicio
- no utilice ingeniería social, phishing ni ataques físicos
- no realice análisis automatizados con un volumen que sobrecargue nuestros servicios
- mantenga la confidencialidad de los detalles hasta que hayamos confirmado una corrección o acordado con usted una fecha de divulgación
- cumpla la ley que le sea aplicable
8. Qué puede esperar
Nuestro objetivo es
- acusar recibo de su notificación en un plazo de tres días hábiles
- facilitarle una evaluación inicial en un plazo de diez días hábiles
- mantenerle informado de nuestros avances
- coordinar con usted la divulgación una vez que se disponga de una corrección, y reconocer su contribución si así lo desea
Se trata de objetivos, no de garantías, y los problemas complejos pueden requerir más tiempo. No pagamos recompensas por las notificaciones salvo que lo hayamos acordado por escrito.
9. Puerto seguro
Si usted se esfuerza de buena fe por cumplir esta política, consideraremos autorizada su investigación, no emprenderemos acciones legales contra usted en relación con ella y no la denunciaremos a las autoridades policiales. Si un tercero emprende acciones legales contra usted por una investigación que haya cumplido esta política, haremos saber que la investigación fue autorizada por nosotros.
Este puerto seguro se aplica únicamente a los sistemas operados por Quantova Inc. No puede autorizar investigaciones sobre sistemas operados por otros.
10. Fuera del ámbito de aplicación
Quedan fuera del ámbito de aplicación de esta política las pruebas de denegación de servicio, la ingeniería social, los ataques físicos, las pruebas de sistemas no operados por Quantova Inc, las notificaciones procedentes de escáneres automatizados sin un impacto demostrado en la seguridad y las notificaciones sobre la falta de buenas prácticas sin un impacto demostrado en la seguridad.
11. Uso indebido de nuestros servicios
Si considera que un servicio de Qstamp se está utilizando de forma abusiva, y no que contenga una vulnerabilidad, le rogamos que lo notifique a [email protected] con arreglo a la Política de Uso Aceptable.