Ir al contenido principal

Términos de Reporting de vulnerabilidades

Última actualización: September 2025

Estos Términos rigen el programa Tanium CNA y Bug Bounty y reemplazan las pautas y los términos de HackerOne en caso de declaraciones contradictorias. El programa Bug Bounty de Tanium tiene ciertos términos complementarios y requisitos de alcance identificados a continuación. Al enviar una vulnerabilidad en cualquiera de los programas, usted reconoce y acepta los siguientes Términos.

Pautas para la elaboración de Reporting

  • Proporcione informes detallados con pasos reproducibles. Asegúrese de incluir el nombre y el número de versión del producto Tanium afectado, la naturaleza y el impacto del presunto problema y cualquier evidencia asociada o PoC según sea necesario.
  • Se prohíbe la ingeniería social (p. ej., phishing, vishing, smishing).
  • Haga un esfuerzo de buena fe para evitar violaciones de privacidad, destrucción de datos e interrupción o degradación de nuestro servicio. Interactúe solo con cuentas de su propiedad o con el permiso explícito del titular de la cuenta.
  • Destruya de manera segura cualquier información confidencial que pueda haber obtenido.
  • Otorga a Tanium todos los derechos necesarios para los informes.
  • Usted ha leído y aceptado la Política de divulgación de vulnerabilidades de Tanium y reconoce que Tanium conserva su total discreción para interpretar y aplicar los términos del programa, incluida la elegibilidad o modificación de las recompensas del programa de cualquier persona.
  • Tiene autoridad para participar en este programa y ha obtenido de su empleador todas las autorizaciones necesarias para recibir los premios otorgados, y al hacerlo, cumple con todas las leyes, reglamentaciones y políticas aplicables de su empleador con respecto a la aceptación de cualquier recompensa.

Fuera del alcance

Al informar vulnerabilidades, considere el escenario de ataque/la capacidad de explotación y el impacto en la seguridad del error. Por ejemplo, los siguientes problemas se consideran fuera del alcance:

  • Haga clic en el conector en páginas sin acciones confidenciales.
  • CSRF no autenticado/cerrado/inicio de sesión.
  • Mejores prácticas de configuración faltantes sin una Prueba de concepto de trabajo.
  • Ataques de denegación de servicio (DoS) contra nuestras propiedades web.
  • Técnicas de ingeniería social o de correo no deseado.
  • Contenido de Tanium Labs.
  • Vulnerabilidades en integraciones de Tanium de terceros, incluidas aplicaciones, servicios o sensores.
  • Vulnerabilidades que solo se pueden explotar si alguien configura erróneamente, configura inseguramente o implementa inseguramente nuestros productos.
  • Vulnerabilidades en implementaciones genéricas de tecnologías o bibliotecas que implementamos. En algunos casos, Tanium aprovecha las tecnologías de terceros de maneras limitadas para implementar nuestras soluciones. Las vulnerabilidades en las implementaciones genéricas de tecnologías de terceros están fuera del alcance, a menos que se determine que existe una vulnerabilidad en la implementación de Tanium.

Puerto seguro

Cualquier actividad realizada de manera coherente con esta política se considerará una conducta autorizada por Tanium. Si un tercero inicia una acción legal en su contra en relación con las actividades realizadas en virtud de esta política, tomaremos medidas para dar a conocer que sus acciones se realizaron en cumplimiento de esta política.

Pautas para la elaboración de Reporting de errores

Las vulnerabilidades enviadas a través del programa Bug Bounty de Tanium también están sujetas a estas Pautas de Reporting adicionales:

  • Si el informe no es lo suficientemente detallado como para reproducir el problema, el problema no será elegible para una recompensa.
  • Envíe una vulnerabilidad por informe, a menos que necesite encadenar vulnerabilidades para proporcionar impacto.
  • Cuando ocurren duplicados, solo otorgamos el primer informe que se recibió (siempre que pueda reproducirse completamente).
  • Múltiples vulnerabilidades causadas por un problema subyacente recibirán una recompensa.
  • La participación en el programa de Tanium no crea una relación laboral.

Alcance de la recompensa por errores

Los siguientes recursos están dentro del alcance de Bug Bounty:

  • Cualquier vulnerabilidad incluida en el alcance de CNA de Tanium
  • Dominios específicos del cliente relacionados con la instancia de cliente ‘bugbounty’. Estos son
    • bugbounty.cloud.tanium.com
    • bugbounty-api.cloud.tanium.com
    • portal.bugbounty.cloud.tanium.com
  • Cualquier sitio web público en el dominio tanium.com (p. ej., tanium.com, developer.tanium.com, docs.tanium.com) no relacionado explícitamente con un cliente específico.

Los siguientes recursos están fuera del alcance de las pruebas de Bug Bounty:

  • Recursos alojados en la nube de Tanium o locales pertenecientes a un Tanium Client específico. Esto incluye todos los dominios que coinciden con los siguientes patrones:
    • *.cloud.tanium.com
    • *-api.cloud.tanium.com
    • portal.*.cloud.tanium.com

Recompensas Bug Bounty

Nuestras recompensas se basan en una variedad de factores, incluida la gravedad según el CVSSv3 (Estándar de calificación de vulnerabilidades comunes) y el activo afectado. Tenga en cuenta que estas son pautas generales y las decisiones de recompensa quedan a criterio de Tanium.

Es posible que las siguientes personas no califiquen para ciertas recompensas, incluidas las recompensas monetarias:

  • Empleados y contratistas de Tanium, y cualquier otro trabajador que preste servicios para Tanium.
  • Empleados y contratistas de clientes de Tanium o clientes pendientes, y cualquier otro trabajador que preste servicios para un cliente de Tanium o cliente pendiente que identifique una vulnerabilidad como parte de sus responsabilidades laborales normales.
  • Residentes de cualquier país embargado y sancionado según lo promulgado por el gobierno de los Estados Unidos, que actualmente incluyen Cuba, Irán, Corea del Norte, Siria, Rusia, Bielorrusia y ciertas regiones cubiertas de Ucrania y cualquier otro Nacional Especialmente Designado según lo identificado por la Oficina de Control de Activos Extranjeros de los EE. UU., según pueda actualizarse periódicamente.
  • Los familiares inmediatos o las personas que residen en el mismo hogar que cualquiera de las personas descritas anteriormente.

Gracias por ayudar a mantener a Tanium y a nuestros usuarios seguros.