Skip to content

Confianza

Seguridad

Cómo reportar un problema, a qué nos comprometemos y qué se ejecuta dentro del producto que distribuyes.

¿Nos estás evaluando para una compra? Nuestro Whitepaper de seguridad cubre el procesamiento solo en local, qué sale exactamente de tu máquina, la criptografía, qué se ejecuta dentro del producto que distribuyes y nuestra postura sobre el tratamiento de datos.

Reportar una vulnerabilidad

Si crees que has encontrado un problema de seguridad en Nebula.NET, cuéntanoslo antes de divulgarlo públicamente. Escribe a security@delta1labs.com con:

  • • una descripción del problema y su impacto potencial,
  • • la versión de Nebula.NET afectada, y
  • • los pasos (o una prueba de concepto) para reproducirlo.

A qué nos comprometemos

  • Acusamos recibo de cada reporte en un plazo de 2 días hábiles.
  • Investigamos sin demora y te mantenemos al tanto de nuestra evaluación y del plazo de corrección.
  • Practicamos la divulgación coordinada — acordaremos contigo una fecha de divulgación y te daremos crédito si lo deseas.
  • Parcheamos las versiones con soporte (que no hayan llegado al fin de su vida útil) y notificamos directamente a los clientes afectados.

Puerto seguro de buena fe

No emprenderemos ni respaldaremos acciones legales contra investigadores que actúen de buena fe: prueba solo contra tus propias instalaciones, evita violaciones de privacidad e interrupciones del servicio, y danos un tiempo razonable para corregir un problema antes de divulgarlo.

Nuestros compromisos de seguridad

Parches para la versión que posees

Los parches críticos de seguridad y de corrección de errores se proporcionan para las versiones con soporte (que no hayan llegado al fin de su vida útil) incluso sin un plan de soporte activo. Avisamos directamente por correo a los contactos con licencia sobre las versiones críticas de seguridad, así que siempre sabrás que existe una corrección. Consulta el SLA de soporte para más detalles.

Qué se ejecuta dentro del producto que distribuyes

Las protecciones estándar de Nebula inyectan únicamente código gestionado en tu propio ensamblado — tu producto no adquiere ninguna dependencia en tiempo de ejecución de Nebula, y el código inyectado no usa llamadas nativas/al SO, no hace llamadas de red y no envía telemetría desde las máquinas de tus usuarios. (La única excepción opcional, el cifrado de métodos completos, distribuye un pequeño componente de runtime local y está desactivado por defecto.) La única actividad de red es la verificación de licencia en tiempo de compilación dentro del propio ofuscador — nunca se emite en tu producto.

Verifica lo que descargas

Cada versión en la página de descargas indica un SHA-256 que puedes contrastar con tu descarga, y las compilaciones distribuidas están firmadas con Authenticode.