Política
PayU Payments
PayU toma muy en serio la seguridad de nuestros sistemas y nuestros datos. Nos esforzamos continuamente en mantener y garantizar que nuestro entorno sea seguro para que todos lo usen. Si ha descubierto alguna vulnerabilidad en la seguridad asociada con cualquiera de nuestros servicios de PayU, le agradeceríamos su ayuda en revelarla de manera responsable.
Política de divulgación responsable
Cuando se nos reportan vulnerabilidades de acuerdo con esta Política de divulgación responsable, PayU se relacionará con usted como investigador externo de seguridad (el Investigador).
Salvo que la ley o las reglas del sistema de pagos estipulen lo contrario, si un Investigador sigue las reglas establecidas en esta Política de Divulgación Responsable al reportar una vulnerabilidad de seguridad, nos comprometemos a:
- Reconocer inmediatamente el recibo de su reporte de vulnerabilidad y trabajar con el Investigador para comprender e intentar resolver el problema de manera rápida;
- Validar, atender y resolver cualquier vulnerabilidad de acuerdo con nuestro compromiso con la seguridad y privacidad. Nosotros le notificaremos cuando el problema haya sido resuelto;
- A menos que la ley estipule lo contrario, no emprender acciones legales contra usted ni la persona que haya reportado dicha vulnerabilidad de seguridad;
- No suspender ni cancelar el acceso a nuestro(s) servicio(s) si usted fuera un comercio cliente.
Dentro del ámbito de esta política
Cualquiera de los servicios de PayU, aplicaciones basadas en iOS o Android, que procesan, almacenan, transfieren o usan de alguna manera información personal o información personal confidencial, como datos de tarjeta de crédito y datos de autenticación.
Particularmente, las vulnerabilidades de servicios web se clasifican usando los 10 principales riesgos de seguridad según OWASP (OWASP Top 10) Las vulnerabilidades de la aplicación móvil se clasifican usando OWASP Mobile Top 10.
Fuera del ámbito
Cualquier servicio prestado por proveedores externos y servicios no prestados por PayU.
Pruebas
Un Investigador puede realizar pruebas a una cuenta de un comercio solo si es el propietario de la cuenta o un agente autorizado por el propietario de la cuenta para llevar a cabo dichas pruebas.
Como Investigador, en ningún caso se le permite acceder, descargar o modificar los datos que se alojen en cualquier otra cuenta que no sea de su pertenencia o para la que no haya sido autorizado a realizar dichas actividades.
En aras de la seguridad de nuestros Comercios, usuarios, empleados, el Internet en general y usted como Investigador, los siguientes tipos de prueba se excluyen expresamente del alcance y las pruebas: cualquier resultado de pruebas físicas (acceso a oficina, tailgating, puertas abiertas) o vulnerabilidades de ataque de denegación de servicio (DOS, por sus siglas en inglés) o ataque de denegación de servicio distribuido (DDOS, por sus siglas en inglés). Una divulgación responsable tampoco incluye la identificación de cualquier falta ortográfica, o cualquier error (bugs) de interfaz (UI) y experiencia de usuario (UX)…
Las reglas
Les exigimos a todos los Investigadores:
- Esforzarse al máximo para evitar violaciones de privacidad, deterioro de la experiencia del usuario o Comercio, interrupción de los sistemas de producción y destrucción de datos durante las pruebas de seguridad;
- No intentar obtener acceso a la cuenta, datos o información personal de otras personas;
- Usar la dirección de correo electrónico proporcionada para reportarnos cualquier información de vulnerabilidad;
- Guardar información sobre cualquier vulnerabilidad que considere confidencial entre usted y PayU. PayU se tomará un tiempo razonable para solucionar dicha vulnerabilidad (aproximadamente 3 meses como mínimo, pero esto depende de la naturaleza de la vulnerabilidad de seguridad y el cumplimiento normativo de PayU). El investigador no revelará públicamente el error o vulnerabilidad en cualquier plataforma física o en línea antes de que se solucione y previa autorización escrita de PayU para realizar la revelación pública;
- No realizar ningún ataque que pudiera dañar la fiabilidad, integridad y capacidad de nuestros servicios. No se permite adjuntar DDoS/archivos no deseados;
- No usar escáneres ni herramientas automatizadas para encontrar vulnerabilidades (si se genera demasiado ruido podemos suspender automáticamente su cuenta y bloquear su dirección IP);
- Como Investigador, usted declara y garantiza que tiene el derecho, título e interés de revelar cualquier vulnerabilidad encontrada y entregar cualquier información, incluyendo documentos, códigos, entre otros, en conexión con los mismos. Una vez reporte una vulnerabilidad, usted le garantiza a PayU, sus subsidiarias y filiales el derecho irrevocable, global, libre de regalías, transferible, pero no transferible a terceros, de utilizar de cualquier manera que PayU considere pertinente para cualquier propósito como: reproducción, modificación, distribución, adaptación, entre otros usos, de la información relacionada con las vulnerabilidades. Además, por el presente, usted renuncia a cualquier otra reclamación de cualquier naturaleza, incluyendo contrato expreso, contrato de hecho implícito o cuasicontrato, que se genere de cualquier revelación aceptada por PayU;
- Recuerde que nunca debe intentar realizar ataques no técnicos como ingeniería social, phishing (suplantación de identidad) o ataques físicos contra nuestros empleados, usuarios o infraestructura.
Incluya la siguiente información en su reporte:
- Descripción detallada de los pasos necesarios para ayudarnos a reproducir la vulnerabilidad (los scripts de prueba de concepto, las capturas de pantalla y videos detallando el paso a paso nos son bastante útiles); y
- Su dirección de correo electrónico.
Indemnización
El Investigador indemnizará completamente, eximirá de toda responsabilidad y defenderá (en conjunto, “indemnizará” e “indemnización”) a PayU, sus subsidiarias y filiales, sus directores, funcionarios, empleados, agentes y accionistas (en conjunto, “Partes Indemnizadas”) de y contra cualquier reclamación, exigencia, acción, demanda, daños, obligaciones, pérdidas, arreglos, sentencias, costos y gastos (incluyendo, entre otros, honorarios y costos razonables del abogado), sea o no que implique una reclamación de terceros que se genere por o esté relacionada con:
- Cualquier incumplimiento de cualquier declaración o garantía incluida en esta Política de Divulgación Responsable desarrollada por el Investigador;
- Cualquier incumplimiento o violación de los términos de esta Política de Divulgación Responsable o cualquier obligación o deber del Investigador estipulada en la misma y conforme a la ley vigente;
- Cualquier incumplimiento de la confidencialidad;
- Cualquier uso indebido de datos, incluyendo datos personales;
- Cualquier incumplimiento de cualquier exoneración otorgada;
- Cualquier intento de contactar con los clientes de PayU, usuarios o terceros para informar la existencia de la vulnerabilidad. Esto incluye cualquier referencia o mensaje en redes sociales, haciendo referencia a encontrar;
- Cualquier intento de presentar reclamaciones, demandas, exigencias, acciones, sentencias de manera directa e indirecta contra PayU o cualquier otra Parte Indemnizada, en cualquier caso, que se deba o no por negligencia de PayU o cualquier otra Parte Indemnizada y si la reclamación pertinente tenga o no mérito legal.
Dominios
*.payu.co.za
*.payu.com.ng
*.payu.co.ke
*.payu.pl
*.payu.com
*.payu.com.tr
*.payu.ro
*.payu.ru
*.pagosonline.com
*.pagosonline.net
*.dineromail.com
*.bcash.com.br
*.fcontrol.com.br
*.payulatam.com
*.fraudvault.com
*.iyzipay.com
*.iyzico.com
Contáctanos
security@payu.com