Nuestro enfoque de seguridad
Staged está diseñado con la seguridad en mente desde el principio. Seguimos las mejores prácticas del sector y mantenemos la transparencia sobre nuestra postura de seguridad.
Controlador en modo usuario
Staged usa el framework IddCx de Microsoft, que se ejecuta por completo en modo usuario. Sin acceso al kernel, sin código ring-0, sin riesgos a nivel de sistema.
Binarios firmados
Todos los binarios distribuidos están firmados digitalmente. Las compilaciones sin firmar activan las advertencias de seguridad de Windows.
Código abierto
Staged se basa en la transparencia total. Documentamos exactamente lo que la app hace en tu sistema: sin comportamientos ocultos ni sorpresas.
Sin acceso a la red
Staged no necesita acceso a internet para funcionar. Sin telemetría, sin análisis, sin recopilación de datos en la app principal.
Informar vulnerabilidades
Si descubres una vulnerabilidad de seguridad, infórmala de forma responsable. Agradecemos tu ayuda para mantener seguros a Staged y a nuestros usuarios.
Información de contacto
Envía los informes de seguridad a una de las siguientes direcciones:
Qué informar
- Vulnerabilidades de ejecución remota de código
- Problemas de escalada de privilegios
- Errores de corrupción de memoria
- Elusión de autenticación o autorización
- Exposición o filtración de datos
- Vulnerabilidades de denegación de servicio
- Problemas de seguridad relacionados con el controlador
Fuera del alcance
- Ataques de ingeniería social
- Ataques por acceso físico
- Problemas en dependencias (infórmalos al origen)
- Vulnerabilidades ya conocidas o públicas
- Problemas que requieren una interacción extensa del usuario
Proceso de divulgación responsable
Seguimos un proceso de divulgación responsable para garantizar que las vulnerabilidades se aborden correctamente antes de su divulgación pública.
Informar
Envía los detalles de la vulnerabilidad a nuestro correo de seguridad. Incluye los pasos para reproducirla.
Confirmar
Confirmaremos la recepción en un plazo de 48 horas y comenzaremos la investigación.
Investigar
Nuestro equipo investigará y determinará la gravedad y el impacto.
Corregir
Desarrollaremos y probaremos una corrección, manteniéndote informado del progreso.
Publicar
La corrección se publicará y se difundirá un aviso de seguridad con crédito (si lo deseas).
A qué nos comprometemos
- Confirmar la recepción de tu informe en un plazo de 48 horas
- Investigar y ofrecer una evaluación inicial en un plazo de 7 días
- Mantenerte informado sobre nuestro progreso durante todo el proceso
- Darte crédito en nuestro aviso de seguridad (si lo deseas)
- No emprender acciones legales contra investigadores de buena fe