Política de seguridad
Cómo protegemos nuestra infraestructura y cómo puedes informar de problemas de seguridad de forma responsable.
Compromiso con la seguridad
PhishDestroy Se toma muy en serio la seguridad. Protegemos nuestra infraestructura con medidas que cumplen los estándares del sector y agradecemos que los investigadores de seguridad nos comuniquen de forma responsable cualquier vulnerabilidad detectada.
Seguridad de las infraestructuras
Aplicamos múltiples niveles de seguridad para proteger nuestros sistemas y los datos que gestionamos:
- Cifrado de transporte: Todas las conexiones utilizan el protocolo TLS 1.2+ (HTTPS en todas partes). Se aplica el protocolo HSTS con un «max-age» de un año, incluidos los subdominios.
- CDN & Protección contra el «DDoS»: Utilizamos Cloudflare como nuestra capa de mitigación contra el «CDN» y el «DDoS». Cloudflare ofrece protección contra el «WAF» (Web Application Firewall), limitación de tráfico y gestión de bots.
- Controles de acceso: El acceso administrativo está restringido por roles, protegido mediante autenticación multifactorial y se registra con fines de auditoría.
- Content Security Policy: Los encabezados «CSP» restringen las fuentes de ejecución de scripts, lo que mitiga los ataques de tipo «XSS» y de inyección.
- En todas las respuestas se establecen los encabezados de seguridad: X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy.
- Revisiones periódicas: Llevamos a cabo revisiones periódicas de seguridad de nuestro código fuente, nuestras dependencias y la configuración de nuestra infraestructura.
- Limpieza de datos de entrada: Todos los informes de amenazas se consideran no fiables. Utilizamos un entorno de pruebas aislado estricto y un proceso de limpieza en varias etapas para procesar los indicadores maliciosos.
Divulgación responsable
Si detectas una vulnerabilidad de seguridad en nuestros sistemas, te rogamos que la comuniques de forma responsable. Para obtener más información, consulta nuestra Política de divulgación responsable.
Notificación de una vulnerabilidad
Para informar de un problema de seguridad, envíanos un correo electrónico a abuse@phishdestroy.io. Por favor, incluye:
- Una descripción detallada de la vulnerabilidad y su posible impacto.
- Pasos para reproducir el problema, incluyendo direcciones URL, cargas útiles o código de prueba de concepto.
- Tu forma de contacto preferida para el seguimiento.
Para la comunicación cifrada, utiliza nuestra clave «PGP» en /.well-known/pgp-key.txt. Información legible por máquina en /.well-known/security.txt.
Nuestros compromisos con los investigadores
Cuando nos comuniques un problema de seguridad de buena fe, nos comprometemos a:
- Confirmaremos la recepción en un plazo de 48 horas.
- Investigamos el asunto de inmediato y le mantenemos informado.
- No emprendemos acciones legales contra los investigadores que actúan de buena fe. Esto no se aplica a las jurisdicciones sancionadas ni a las operaciones ofensivas.
- Te daremos crédito públicamente si así lo deseas (o mantendremos tu identidad en el anonimato).
- Colaboramos contigo para establecer calendarios coordinados de divulgación de información.
Ámbito de aplicación
Esta política de seguridad se aplica a:
- La página web phishdestroy.io y todos sus subdominios.
- El «Destroy API» en api.destroy.tools.
- El «Domain Analyzer» en analyze.destroy.tools.
- Nuestro bot «Telegram» (@PhishDestroy_bot).
- Nuestros sistemas de tratamiento y almacenamiento de datos.
Quedan fuera del alcance: los ataques de ingeniería social contra los operadores, la seguridad física, las pruebas de denegación de servicio y los problemas en servicios de terceros (GitHub, Telegram, Cloudflare).
Respuesta ante incidentes
- Identificación: Detectar y clasificar el incidente.
- Contención: Aislar los sistemas afectados para evitar daños mayores.
- Erradicación: Elimina la amenaza y aplica el parche para la vulnerabilidad.
- Recuperación: Restablecer los servicios y comprobar su integridad.
- Análisis posterior al incidente: documentar las lecciones aprendidas y mejorar las medidas de protección.
Contacto
- Correo electrónico: abuse@phishdestroy.io
- PGP clave: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt