Política de divulgación coordinada de vulnerabilidades
eBlaa · eBlaaPRO
1. Nuestro compromiso
En eBlaa nos tomamos en serio la seguridad de eBlaaPRO y de las instalaciones industriales donde se utiliza. Si has encontrado una posible vulnerabilidad, te agradecemos que nos la comuniques de forma responsable. Así podemos corregirla antes de que se haga pública.
2. Alcance
Esta política cubre:
- eBlaaPRO, en todas sus versiones con soporte vigente: aplicación web, API REST, WebSocket, base de datos y módulos.
- eBlaaPRO Gateway Agent, el software de adquisición de datos que se instala en el gateway industrial.
- eBlaaPRO WinCC Connector, los controles web para WinCC Unified.
- El asistente de IA de eBlaaPRO.
- El sitio web eblaa.com.
Fuera de alcance:
- Productos de terceros (PLC, gateways, routers, sistemas operativos, servicios en la nube). Si la vulnerabilidad afecta a un componente de terceros usado por eBlaaPRO, infórmanos igualmente: nosotros avisaremos a su fabricante o responsable.
- Instalaciones de nuestros clientes. No realices pruebas sobre plantas o sistemas en producción (ver apartado 5).
3. Cómo informarnos
Escribe a security@eblaa.com e incluye, en la medida de lo posible:
- El producto y la versión afectados (la versión aparece en la pantalla "Acerca de").
- Una descripción de la vulnerabilidad y de su posible impacto.
- Los pasos para reproducirla: prueba de concepto, capturas o registros.
- Tus datos de contacto, y si quieres que te mencionemos en el aviso público.
Atendemos en español e inglés. No envíes datos personales ni información confidencial de terceros que hayas podido obtener.
4. Qué puedes esperar de nosotros
| Paso | Plazo objetivo |
|---|---|
| Acuse de recibo | 3 días hábiles |
| Evaluación inicial y clasificación de la gravedad (CVSS) | 10 días hábiles |
| Información sobre el avance | Al menos cada 30 días hasta la resolución |
| Corrección y publicación del parche | Según la gravedad; objetivo máximo de 90 días |
| Aviso público de seguridad | Tras la publicación del parche, de forma coordinada contigo |
Además:
- Pondremos las actualizaciones de seguridad a disposición de nuestros clientes sin coste durante el periodo de soporte y les avisaremos de las medidas que deben tomar.
- Si la vulnerabilidad se está explotando activamente, la notificaremos a las autoridades competentes (CSIRT nacional y ENISA) en los plazos que fija el Reglamento (UE) 2024/2847 de Ciberresiliencia.
- Cuando sea procedente, podremos solicitar un identificador CVE.
5. Lo que te pedimos
- No realices pruebas sobre instalaciones de clientes, plantas industriales ni sistemas en producción. En entornos industriales, una prueba puede afectar a máquinas, procesos o personas. Usa una instalación propia o pídenos un entorno de pruebas.
- No accedas a datos de terceros, no los modifiques ni los borres. Accede solo a lo imprescindible para demostrar el fallo.
- No realices ataques de denegación de servicio, ingeniería social ni ataques físicos.
- Danos un plazo razonable para corregir el fallo antes de hacerlo público, y acordemos juntos la fecha de divulgación.
6. Buena fe
Si actúas de buena fe y conforme a esta política, no emprenderemos acciones legales contra ti por tu investigación y colaboraremos contigo para entender y resolver el problema.
7. Avisos de seguridad y soporte
- Avisos de seguridad publicados:https://eblaa.com/seguridad (sección "Avisos").
- Versiones con soporte y fecha de fin de soporte:https://eblaa.com/seguridad (sección "Soporte").
8. Contacto
Correo de seguridad:security@eblaa.com
Responsable: Carlos Rodríguez García · eBlaa · Parque Tecnológico de Álava, C/ Albert Einstein 15, 01510 Vitoria-Gasteiz (Álava), España
9. Protección de datos personales
Si nos facilitas tus datos al informar de una vulnerabilidad (nombre, correo, contenido del informe), los trataremos como responsable Carlos Rodríguez García, únicamente para analizar y corregir la vulnerabilidad, comunicarnos contigo y cumplir nuestras obligaciones legales. La base jurídica es nuestro interés legítimo en la seguridad del producto y, cuando proceda, una obligación legal.
- Puedes informar de forma anónima, aunque eso puede dificultar que te pidamos más información o te comuniquemos la resolución.
- No compartiremos tus datos personales con terceros, salvo obligación legal o que tú lo autorices. Si el fallo afecta a un componente de otro fabricante, le trasladaremos solo el contenido técnico.
- Consulta la información completa y cómo ejercer tus derechos en https://eblaa.com/privacidad.
Avisos de seguridad
Por ahora no se ha publicado ningún aviso de seguridad.
Soporte y versiones
Las versiones de eBlaaPRO con soporte y su fecha de fin de soporte se publicarán en esta sección antes de su comercialización.
Resumen en inglés
Coordinated Vulnerability Disclosure — eBlaa / eBlaaPRO
Report suspected vulnerabilities in eBlaaPRO, its Gateway Agent, WinCC Connector, AI assistant or eblaa.com to security@eblaa.com (Spanish or English).
- We acknowledge within 3 business days, assess within 10 business days, and aim to fix within 90 days depending on severity.
- Do not test customer installations or production industrial systems. Do not access third-party data, and do not run denial-of-service or social-engineering attacks.
- Please allow us reasonable time to fix before public disclosure.
- Good-faith research that follows this policy will not face legal action from us.
- Personal data you send us is used only to handle your report and meet our legal obligations. You may report anonymously. See https://eblaa.com/privacidad.
- Security advisories and supported versions: https://eblaa.com/seguridad