Compartir informes con colegas
Comparte un único informe de vulnerabilidad con un ingeniero ajeno a tu equipo mediante un enlace seguro, restringido por correo y con caducidad, sin exponer al investigador, la recompensa ni las notas internas.
Por qué importa
A menudo, un informe válido tiene que llegar a alguien que no está en tu equipo de seguridad: el ingeniero responsable del servicio afectado, un responsable de guardia, un contratista externo. Reenviar el informe en crudo filtra la identidad del investigador, tus cifras de recompensa y tus notas internas de triaje, y los hilos de correo no se pueden revocar. Compartir con colegas le da a esa persona justo lo que necesita para confirmar y corregir el fallo, y nada más, tras un enlace que caduca y que puedes revocar cuando quieras.
Compartir con colegas está disponible en los planes VDP de pago.
Cómo compartir un informe
Abre un informe y haz clic en Share (Compartir) en la cabecera del informe (la etiqueta Shared · N external viewers abre el mismo sitio en cuanto alguien lo ha visto). Eso abre la ventana de compartir, donde puedes invitar por correo, crear un enlace de tipo «cualquiera con el enlace» y gestionar todos los recursos compartidos activos en un solo lugar.
Para invitar por correo, introduce la dirección del destinatario, elige si quieres permitirle responder con comentarios y envíalo. Kit le manda una invitación con la marca de tu programa y en tu nombre; el correo en sí no contiene ningún detalle de la vulnerabilidad.
El enlace enviado por correo queda vinculado a esa dirección. Abrirlo no muestra el informe: el colega escribe la dirección a la que llegó la invitación y Kit envía a esa dirección un segundo enlace de confirmación de corta duración. El informe solo se revela al abrir ese enlace de confirmación. Es decir, el acceso exige el buzón, no basta con conocer la dirección: una invitación reenviada no le sirve a quien no puede leer el correo del destinatario original. La respuesta de Kit al formulario de «¿a qué dirección se envió esto?» es la misma tanto si el intento acierta como si falla, así que la página nunca confirma a quién llegó la invitación.
De ahí se derivan dos cosas. Los colegas necesitan un clic más desde su bandeja de entrada la primera vez que abren un informe (y otra vez en un navegador nuevo). Y si el destinatario original reenvía también el correo de confirmación, está entregando su acceso de forma deliberada: lo mismo que reenviar un enlace de restablecimiento de contraseña.
Cualquiera con el enlace
Cuando necesitas dejar un informe en un canal privado —el Slack de la empresa, un puente de incidentes— y no tienes un destinatario concreto, activa Anyone with the link (Cualquiera con el enlace). Kit te da una única URL lista para copiar y pegar que abre el mismo informe redactado sin paso de correo.
- Un enlace por informe. Al crearlo obtienes la URL para copiar; al revocarlo, esa URL deja de funcionar. Vuelve a crearlo para tener uno nuevo.
- Solo lectura. Quien ve el enlace no puede comentar ni solicitar unirse a tu equipo: para eso hace falta una persona con nombre y verificada, así que esas opciones se quedan en la vía del correo.
- Misma redacción, mismos límites. Un enlace revela exactamente lo mismo que una invitación por correo (y oculta exactamente lo mismo). Aun así, caduca a los 7 días y puedes revocarlo cuando quieras. Cerrar el informe revoca los enlaces que ya hayas compartido, pero puedes volver a compartirlo después de forma deliberada.
Como cualquiera que tenga el enlace puede abrirlo, compártelo solo donde compartirías tú mismo los detalles redactados. Ante la duda, mejor invita por correo: eso ata el acceso a un buzón que alguien tiene que poder leer.
Qué ve el colega
La vista compartida es una versión redactada y de solo lectura del informe:
- Se muestra: el tipo de vulnerabilidad, el endpoint afectado, la severidad, la descripción, los pasos de reproducción y los adjuntos (servidos como descargas de corta duración y fuera del origen).
- Se oculta: la identidad y el correo del investigador, los importes de la recompensa, tus notas internas, el autor de la evaluación y la cronología de tu equipo.
Si activaste los comentarios, el colega puede responder. Sus respuestas quedan en el informe como notas internas, solo para el equipo (marcadas con claridad como procedentes de un colega externo) y nunca se le muestran al investigador.
Caducidad y revocación
- Los enlaces caducan a los 7 días de crearse.
- Cerrar un informe (resuelto, pagado o desestimado) revoca los enlaces que ya hayas compartido. Puedes volver a compartirlo después: útil cuando desestimas un informe como «fuera de alcance» y quieres reenviarlo al proveedor correspondiente. El colega ve entonces una pequeña nota de «este informe se cerró» para saber que es una instantánea.
- Puedes revocar cualquier recurso compartido cuando quieras desde la ventana de compartir; el colega pierde el acceso de inmediato.
Cuando un enlace ha caducado
Un colega que abre una invitación por correo caducada ya no se topa con un callejón sin salida. Tras completar la misma confirmación de buzón, puede:
- Solicitar un enlace nuevo: siempre que el informe siga abierto, Kit envía un nuevo enlace de 7 días a esa misma dirección (nunca a otra). Un enlace revocado no se puede renovar por cuenta propia y, una vez que un informe está cerrado, el colega tampoco puede renovarlo: volver a compartir un informe cerrado sigue siendo tu decisión deliberada, así que el colega solo ve un aviso para que se ponga en contacto contigo.
- Solicitar unirse al equipo: el mismo flujo de solicitud de acceso que se describe más abajo.
Un enlace de «cualquiera con el enlace» caducado no tiene ningún destinatario para quien renovarlo, así que simplemente es un callejón sin salida: crea un enlace nuevo desde la ventana de compartir si todavía lo necesitas.
Ver quién ha abierto un informe
El acceso externo se presenta como una señal de seguridad, no como un discreto acuse de «visto»:
- La lista de Active shares (Recursos compartidos activos) en la ventana de compartir muestra cada recurso compartido: el destinatario (o «Cualquiera con el enlace»), su estado, el número de vistas, la hora de la última visualización y el país desde el que se abrió.
- La cabecera del informe muestra una etiqueta «Shared · N external viewers» (haz clic en ella para abrir la ventana de compartir).
- La cronología del informe registra un evento External viewer opened this report.
- Cada sesión de navegador distinta que abre el informe deja su propia línea en el registro, así que un segundo lector no puede esconderse tras la visita reciente del primero. En una invitación por correo, cada una de esas sesiones implica otro paso por el buzón del destinatario.
- Tanto a la persona que compartió el enlace como a la persona asignada al informe se les avisa la primera vez que una dirección lo abre, y también cada vez que se abre desde un país nuevo. En una invitación por correo la dirección no puede cambiar nunca (es la que quedó vinculada), así que el país es la señal que merece atención: que la misma invitación se abra desde un sitio nuevo da para una pregunta.
Solicitar unirse al equipo
Un colega que necesite acceso continuado puede solicitar unirse a tu equipo de seguridad desde el informe compartido. La solicitud llega a los administradores de tu cuenta junto con el resto de solicitudes de acceso; al aprobarla se envía una invitación de equipo normal y, una vez aceptada, pasa a ser miembro de pleno derecho con su propia cuenta, sin más enlaces puntuales.
Cuando abres la solicitud, Kit te muestra quién la pide y de qué informe procede el enlace compartido. Lee esos campos de forma distinta: el email es la dirección a la que invitaste (quien lo solicita no puede cambiarla, porque Kit la toma del recurso compartido ya confirmado y no del formulario) y el país viene de la conexión, mientras que el nombre y la nota son texto libre que ha escrito esa persona. Trata la dirección como un hecho y el nombre como una afirmación, y confirma que realmente compartiste el informe con esta persona antes de invitarla. Aprobar envía la invitación al equipo; Descartar desecha la solicitud sin previo aviso (la persona que la hizo nunca recibe ninguna notificación).