Investigación de Wiz · Escanear para el Bien · Política
Cómo Wiz Research gestiona las vulnerabilidades encontradas a través de Scan for Good.
Última actualización: 27 de agosto de 2026
scanforgood@wiz.io
Esta política se aplica a vulnerabilidades encontradas por Wiz Research a través de Scan for Good en software de código abierto y en sistemas donde se autorizan pruebas.
No cubre informes externos sobre productos o infraestructuras de Wiz, que siguen el proceso separado de divulgación responsable de Wiz.
Las pruebas se limitan a:
Un sitio web público, una solicitud, una nominación o un registro security.txt no autoriza por sí solo la realización de pruebas.
Nuestro modelo por defecto es el Project Zero 90+30: hasta 90 días para poner a disposición un parche o mitigación efectiva, seguidos de 30 días antes de la publicación detallada cuando se publica una corrección dentro de ese periodo.
Se puede conceder un periodo de gracia de 14 días cuando se espera una solución poco después de la fecha límite. Para vulnerabilidades explotadas de forma creíble en la naturaleza, el objetivo es de 7 días, con un posible periodo de gracia de 3 días.
Podemos acordar una divulgación anticipada o ajustar un plazo por impacto generalizado en el ecosistema, complejidad de remediación, conocimiento público existente u otra razón de seguridad relevante.
Las pruebas permanecen dentro del alcance autorizado y se detienen tras la mínima evidencia necesaria para explicar el problema.
Los identificadores de tráfico y los controles de exclusión se publican en la página de transparencia de escaneo.
Antes de la remediación y del periodo de divulgación aplicable, la información pública se limita a material generalizado y no explotable. No publicamos credenciales, información personal ni detalles que identifiquen o permitan la explotación de un objetivo no resuelto.
Nombrar una organización requiere aprobación separada. La aprobación de publicación no es una condición del soporte de Scan for Good.
Utiliza esta dirección para responder a un informe, coordinar remediaciones, solicitar un ajuste de tiempo o expresar una preocupación sobre la actividad de Scan for Good.