Ir para o conteúdo
FortiSafe VPN

Seguridad y reporte de fallas

¿Encontraste una falla de seguridad en FortiSafe? Escribe a [email protected]. Leemos cada reporte y respondemos desde la misma dirección. No hay programa de recompensas.

Reportar una falla

Cómo reportar

  • Qué pasa y dónde: la dirección, la pantalla o la aplicación afectada.
  • Los pasos para reproducirla.
  • El impacto que observaste.
  • Un contacto para seguir la conversación.

Puedes escribir en español, portugués o inglés.

Reglas para quien prueba

  • Usa solo tu propia cuenta.
  • No accedas, alteres ni borres datos de otras personas. Si encuentras datos de alguien, detente y avísanos.
  • No hagas ataques de denegación de servicio ni pruebas de carga.
  • No uses ingeniería social, phishing ni contacto con clientes y empleados.
  • No hagas pruebas invasivas en los servidores de la VPN: los opera un socio de infraestructura, y no podemos autorizar pruebas en su estructura.
  • Da tiempo para la corrección antes de divulgar la falla.

Tener este canal y el archivo security.txt no es, por sí solo, una autorización para probar.

Lo que ya protege tu cuenta

  • Acceso sin contraseña: un código de 6 dígitos enviado por correo, válido por 10 minutos, con hasta 5 intentos y como máximo 5 códigos por hora.
  • El código y el token de la sesión se guardan solo como hash: una filtración de la base de datos no se convierte en acceso.
  • En la web, la sesión va en una cookie HttpOnly, Secure y SameSite=Lax, y vale hasta 90 días.
  • El túnel de la VPN usa WireGuard.
  • Lo que registramos, y por cuánto tiempo, está publicado en la página Qué registramos.

Lo que todavía no tenemos

  • Programa de recompensas por fallas.
  • Clave PGP para reportes cifrados.
  • Auditoría independiente publicada.

security.txt

El contacto también está en el archivo /.well-known/security.txt, según la RFC 9116, aquí y en api.fortisafe.net. /.well-known/security.txt