Salón de la Fama de Seguridad

ISO Mate agradece a los investigadores de seguridad que se toman el tiempo de reportarnos vulnerabilidades de forma responsable. Su trabajo nos ayuda a mantener seguras nuestra plataforma y a nuestros clientes. Esta página reconoce a las personas que han hecho una valiosa contribución a la seguridad de ISO Mate.

Una nota sobre la compensación

Actualmente ISO Mate no opera un programa de recompensas por errores (bug bounty) pagado y garantizado. Como empresa en etapa temprana, todavía no estamos en posición de ofrecer recompensas monetarias inmediatas por los reportes de vulnerabilidades, y queremos ser completamente transparentes al respecto.

Sin embargo, valoramos profundamente a la comunidad de seguridad y no queremos que su arduo trabajo pase desapercibido. Registramos cuidadosamente todos los envíos válidos. Aunque hoy no podemos garantizar legalmente pagos futuros, es nuestro objetivo sincero reconocer estas primeras contribuciones de forma retrospectiva a medida que nuestra empresa crezca. ISO Mate se reserva el derecho de otorgar recompensas discrecionales y retroactivas a los investigadores elegibles cuando nuestra situación financiera lo permita.

Aparecer aquí, en nuestro Salón de la Fama de Seguridad, sirve como un registro permanente de su invaluable contribución a nuestra seguridad y de nuestra gratitud por su ayuda.

Divulgación responsable

Pedimos a los investigadores que nos den una oportunidad razonable para investigar y remediar un problema reportado antes de divulgarlo públicamente. Para proteger a nuestros clientes, solo añadimos a un investigador y los detalles de su hallazgo a esta página después de que la vulnerabilidad haya sido completamente remediada. Las entradas se publican con el permiso del investigador, y con gusto lo acreditaremos por nombre, alias o de forma anónima, según prefiera.

Protección legal y alcance

Queremos que los investigadores prueben con confianza. Si actúa de buena fe y sigue nuestra política de divulgación, consideramos que su investigación está autorizada y no emprenderemos acciones legales en su contra. La política también define qué sistemas están dentro del alcance, cuáles quedan fuera y las actividades de prueba que no permitimos. Por favor, revísela antes de comenzar: Política de Divulgación de Vulnerabilidades.

Investigadores reconocidos

Los investigadores a continuación han divulgado de forma responsable vulnerabilidades que desde entonces hemos remediado. Añadimos nuevas entradas aquí a medida que los reportes se validan y corrigen, con el permiso de cada investigador.

Security researchers recognized by ISO Mate
ResearcherVulnerability reportedDate recognized
Omkar DalaviAccess token remained valid after sign-outAugust 2026
Jahidul Hasan MunnaBroken function level authorization on dashboard endpointsAugust 2026
Jahidul Hasan MunnaMissing rate limiting on record creation allowing workspace floodingAugust 2026
Swatantra KokareImproper OAuth account binding after email address changeAugust 2026
Manas Pipersaniya (VIT Bhopal University)Missing security headers on statically served filesAugust 2026
Aseeruddin MullaMissing account-level quota enforcement allowing uncontrolled user creationAugust 2026
Karan PatilStored cross-site scripting (XSS) in shared notesAugust 2026
Jebin JoseNo self-service recovery from the unverified email login blockAugust 2026
Vijay RaghavStored HTML injection in note contentAugust 2026
Sahil MoreHost header injection allowing redirection to an arbitrary domainAugust 2026
Pramod RathodActive sessions not invalidated after password resetAugust 2026
Arjun Pandurang TupeEmail verification bypass via Google OAuth sign-inAugust 2026
Pramod RathodMissing input length validation on the registration formAugust 2026
Umar (Stalker)Missing rate limiting on user invitations allowing outbound mail abuseAugust 2026
Umar (Stalker)Privilege escalation in account and role managementAugust 2026
Umar (Stalker)Improper privilege management in role delegation and account ownershipAugust 2026
Umar (Stalker)Stored cross-site scripting (XSS) via file attachment uploadAugust 2026
AnonymousUnrestricted calendar creation allowing resource exhaustionAugust 2026
Mayuri S. PatwardhanMissing Content-Security-Policy on the application consoleJuly 2026
Mayuri S. PatwardhanContent-Security-Policy allowing inline scriptsJuly 2026
Mayuri S. PatwardhanCookie set without a SameSite attributeJuly 2026
Mayuri S. PatwardhanDeprecated X-XSS-Protection header returnedJuly 2026
Mayuri S. PatwardhanMissing cross-origin isolation response headersJuly 2026
Pathan AslamUnicode homoglyph email address spoofingJuly 2026
Pathan AslamStored cross-site scripting (XSS) via logo uploadJuly 2026
Pathan AslamInsufficient verification on account email changeJuly 2026
Pathan AslamActive sessions not invalidated after password changeJuly 2026
Pathan AslamMissing maximum password length validationJuly 2026
Pathan AslamMissing password change notification emailJuly 2026
Pathan AslamMissing re-authentication for sensitive administrative actions (user deletion)July 2026
Soham D. JadhavStored hyperlink injectionJuly 2026
Team TrinityXploitUsername enumeration via login error messagesJuly 2026
Omkar YepreDetails kept private at the researcher’s requestJuly 2026
Team TrinityXploitUser-controlled links reflected in notification emailsJuly 2026
Kartik Kapil LonkarUncontrolled resource consumption via scheduled-task endpointJuly 2026
Sankalp TripathiTrial restriction bypass via email address aliasesJuly 2026
Vivek Rajendra UdaneUnvalidated email recipient domains allowing outbound mail abuseJuly 2026
Akif Ali KhanWeb server version disclosure via Server headerJuly 2026
AnonymousMissing HTTP Strict Transport Security (HSTS) enforcementJune 2026

Cómo reportar una vulnerabilidad

Si cree haber encontrado una vulnerabilidad de seguridad en ISO Mate, escríbanos a security@isomate.io con suficiente detalle para que podamos reproducir y validar el problema. Confirmaremos la recepción de su reporte, lo mantendremos informado mientras investigamos y le avisaremos una vez que el problema esté resuelto. Para conocer las reglas completas de participación, consulte nuestra Política de Divulgación de Vulnerabilidades. Para más información sobre cómo protegemos sus datos, consulte nuestra página de Prácticas de Seguridad.

Contacto

Para cualquier asunto relacionado con la seguridad o la divulgación responsable, contáctenos en security@isomate.io.