Uso responsable
CoreScanWP es una herramienta de reconocimiento. Como cualquier herramienta, puede utilizarse para el bien o para hacer daño. Esta página describe lo que consideramos uso responsable y lo que no toleraremos.
Qué está bien analizar
- Sitios que usted posee y opera
- Sitios para los que tiene autorización por escrito del propietario
- Sitios que está evaluando como parte de un proceso de diligencia debida donde el reconocimiento es razonable
- Información pública sobre un competidor o socio que ellos mismos exponen
- Su propio aprendizaje: explorar cómo encaja el ecosistema de WordPress
Qué no está bien
- Analizar sitios con la intención de encontrar y explotar vulnerabilidades que no está autorizado a corregir
- Escaneos masivos de internet para compilar listas de instalaciones vulnerables
- Utilizar los resultados de análisis para identificar y atacar instalaciones desactualizadas con fines de acceso no autorizado
- Publicar informes de análisis que identifiquen un sitio como vulnerable sin intentar antes una divulgación responsable
- Eludir los límites de velocidad o los controles técnicos para evadir las salvaguardas de nuestro servicio
Cómo CoreScanWP se mantiene pasivo
CoreScanWP no inicia sesión, no fuerza contraseñas, no explota ni sondea vulnerabilidades. Solo lee recursos que el sitio ya sirve a cualquier visitante con navegador. En concreto:
- El HTML de la página principal y los encabezados de esa respuesta
- Hasta cinco páginas internas, descubiertas vía enlaces internos
- Los endpoints públicos
/wp-json/,/feed/y/readme.html - Archivos
readme.txtpúblicos para unos 230 slugs de plugins populares - El archivo
style.cssdel tema
El escáner no intenta autenticarse, no elude controles de acceso y no activa ninguna operación que requiera una sesión iniciada.
Si encuentra una vulnerabilidad
Si CoreScanWP revela un plugin o tema vulnerable en un sitio que no es de su propiedad, por favor divulgue de forma responsable:
- Encuentre el contacto de seguridad del sitio: consulte el pie de página o una dirección
security@ - Describa el hallazgo con el ID de CVE, la versión detectada y la versión de corrección
- Dé al operador un plazo razonable (30 a 90 días) para parchear antes de divulgar públicamente
- No explote el problema, no copie datos ni pivote a otros sistemas
Reportar un fallo en el propio escáner
¿Ha encontrado un falso positivo, un falso negativo o un problema de seguridad en CoreScanWP? Por favor envíe un correo a hello@corescanwp.com. Responderemos en el plazo de siete días.