Investigación de Wiz · Escanear para el Bien · Política

Divulgación coordinada de vulnerabilidades

Cómo Wiz Research gestiona las vulnerabilidades encontradas a través de Scan for Good.

Última actualización: 27 de agosto de 2026
scanforgood@wiz.io

Propósito y alcance

Esta política se aplica a vulnerabilidades encontradas por Wiz Research a través de Scan for Good en software de código abierto y en sistemas donde se autorizan pruebas.

No cubre informes externos sobre productos o infraestructuras de Wiz, que siguen el proceso separado de divulgación responsable de Wiz.

Autorización

Las pruebas se limitan a:

  • sistemas cubiertos por autorización escrita explícita;
  • objetivos y técnicas claramente permitidos por una política aplicable de recompensa por errores o divulgación de vulnerabilidades; o
  • trabajo coordinado con un propietario autorizado de activos, CERT o autoridad pública.

Un sitio web público, una solicitud, una nominación o un registro security.txt no autoriza por sí solo la realización de pruebas.

Validación e informes

  • Wiz Research revisa y reproduce un candidato antes de que se informe.
  • Los informes se envían de forma privada a la organización afectada o a un coordinador correspondiente.
  • Los informes incluyen el alcance afectado, la evidencia, el impacto probado de forma segura, el punto de parada y las directrices de remediación.
  • Los hallazgos asistidos por IA se identifican como tales.
  • Los problemas críticos y las pruebas de explotación activa se escalan rápidamente.

Cronología de divulgación

Nuestro modelo por defecto es el Project Zero 90+30: hasta 90 días para poner a disposición un parche o mitigación efectiva, seguidos de 30 días antes de la publicación detallada cuando se publica una corrección dentro de ese periodo.

Se puede conceder un periodo de gracia de 14 días cuando se espera una solución poco después de la fecha límite. Para vulnerabilidades explotadas de forma creíble en la naturaleza, el objetivo es de 7 días, con un posible periodo de gracia de 3 días.

Podemos acordar una divulgación anticipada o ajustar un plazo por impacto generalizado en el ecosistema, complejidad de remediación, conocimiento público existente u otra razón de seguridad relevante.

Límites de validación

Las pruebas permanecen dentro del alcance autorizado y se detienen tras la mínima evidencia necesaria para explicar el problema.

  • La validación de solo lectura es la opción predeterminada.
  • No hay denegación de servicio, pruebas destructivas, persistencia ni recogida de datos innecesaria.
  • Las escrituras controladas requieren autorización explícita y aprobación humana.
  • Las pruebas se detienen en sistemas de terceros o fuera de alcance.

Los identificadores de tráfico y los controles de exclusión se publican en la página de transparencia de escaneo.

Publicación

Antes de la remediación y del periodo de divulgación aplicable, la información pública se limita a material generalizado y no explotable. No publicamos credenciales, información personal ni detalles que identifiquen o permitan la explotación de un objetivo no resuelto.

Nombrar una organización requiere aprobación separada. La aprobación de publicación no es una condición del soporte de Scan for Good.

Contacto

scanforgood@wiz.io

Utiliza esta dirección para responder a un informe, coordinar remediaciones, solicitar un ajuste de tiempo o expresar una preocupación sobre la actividad de Scan for Good.