Programa de notificación responsable de vulnerabilidades

El Ayuntamiento de Málaga, en su compromiso con la seguridad de la información, la protección de los datos y la mejora continua de sus servicios digitales, pone a disposición de la ciudadanía y de la comunidad de investigadores un canal para la notificación responsable de vulnerabilidades detectadas en sus sistemas, aplicaciones o sitios web.

Este canal está orientado a facilitar una comunicación segura y coordinada, siempre dentro de los principios éticos y de buenas prácticas de la divulgación responsable de vulnerabilidades (Coordinated Vulnerability Disclosure). Las notificaciones recibidas serán analizadas por el equipo de ciberseguridad del Ayuntamiento, siguiendo los procedimientos establecidos para garantizar una gestión adecuada y respetuosa con la ciberseguridad de los servicios públicos.

Si lo desea, también puede contactar con el Ayuntamiento de Málaga a través del fichero security.txt publicado en el dominio municipal. Alternativamente, puede utilizar el siguiente formulario para remitir su notificación.

 



Todos los campos marcados con un asterisco (*) son obligatorios.

 

El Servicio de Ciberseguridad valorará los hallazgos de alta calidad, originales y bien documentados. El envío de reportes automatizados o de baja calidad será ignorado.

Valoración de la calidad de los hallazgos conforme a los siguientes criterios:

Medallas_recortado

  • Credenciales de Root de un sistema con impacto masivo o infraestructura Cloud.
  • Ejecución remota de código (RCE) sin autenticación.
  • Cadena de exploits con RCE final.
  • Escape de contenedor/Sandbox/VM.
  • SSRF con acceso a datos internos.
  • Auth bypass completo.
  • IDOR con acceso a datos sensibles.
  • XSS persistente con robo de sesión.
  • Credenciales de acceso a información sensible de un aplicativo.
  • Inyección SQL explotable.
  • SSRF con acceso limitado.
  • Escalada de privilegios local.
  • Bypass parcial de controles.
  • CSRF con impacto reducido.
  • XSS reflejado o almacenado.
  • IDOR sin datos críticos.
  • Suplantación de usuarios.
  • Credenciales por defecto.
  • Enumeración de usuarios.
  • Clickjaking sin impacto real.
  • Errores de configuración no críticos/menores.
  • Información no sensible expuesta.
Conoce tu Ayuntamiento. Málaga a tu alcance