Saltar al contenido principal general.skipToSearch general.skipToNavigation

DIVULGACIÓN DE VULNERABILIDADES

La comunicación responsable ayuda a proteger los sistemas de iluminación conectados, a sus usuarios y a los entornos en los que se utilizan. Los productos conectados de Hytronik emplean tecnologías de control inalámbrico de Koolmesh. Por ello, las posibles vulnerabilidades de seguridad que afecten a productos compatibles con Koolmesh deben comunicarse a través del programa oficial de divulgación de vulnerabilidades de Koolmesh.

Tres pasos claros.

Siga el procedimiento oficial para que el equipo de seguridad de Koolmesh reciba la información necesaria para validar e investigar el problema de forma eficiente.

  1. 01

    Confirmar el alcance

    Consulte la política oficial antes de realizar investigaciones o pruebas. En ella se definen los productos y sistemas incluidos y las exclusiones.

  2. 02

    Documentar el problema

    Incluya una descripción clara de la vulnerabilidad, la familia de productos afectada, el modelo y la versión del firmware, los pasos para reproducirla y cualquier prueba de concepto o registro técnico disponible.

  3. 03

    Informar de forma responsable

    Envíe los detalles por correo electrónico a Security@koolmesh.com y permita que se lleve a cabo el proceso coordinado de corrección antes de cualquier divulgación pública.

Información útil, sin detalles innecesarios.

Un informe conciso ayuda al equipo de seguridad a reproducir el problema y evaluar su impacto. La política oficial de Koolmesh sigue siendo la referencia completa para el alcance, las condiciones de salvaguarda (safe harbour) y las actividades prohibidas.

Incluya en su informe

  • Descripción detallada de la vulnerabilidad
  • Familia de productos afectada, modelo y versión del firmware
  • Método de reproducción paso a paso
  • Prueba de concepto, capturas de pantalla o registros, si están disponibles
  • Información de contacto para comunicaciones de seguimiento

Límites de la investigación

  • Ningún escaneo a gran escala ni pruebas de fuerza bruta o DoS / DDoS
  • Ningún acceso no autorizado a sistemas de la empresa o de clientes
  • Ninguna ingeniería social, phishing ni recopilación de datos privados
  • Ningún daño físico ni pruebas que excedan una instalación normal
  • Ninguna divulgación pública antes de la corrección coordinada