Divulgación responsable

Cencora se compromete a proteger la seguridad y la privacidad de nuestros clientes, socios, pacientes y empleados. Agradecemos los informes realizados de buena fe por investigadores de seguridad y miembros del público que identifiquen posibles vulnerabilidades en sistemas, aplicaciones, sitios web o servicios propiedad de Cencora.

Si cree que ha encontrado una vulnerabilidad de seguridad, infórmelo a través del siguiente formulario. Si el formulario no está disponible, envíe un correo electrónico a security-disclosures@cencora.com.

Nuestro compromiso

Cencora confirmará que hemos recibido su informe, revisará y validará el problema, evaluará su riesgo y coordinará la corrección de las vulnerabilidades verificadas en función de la gravedad y el impacto empresarial. Es posible que le pidamos más información y le proporcionaremos actualizaciones de estado cuando corresponda. Los plazos de corrección varían en función de la complejidad del problema, su impacto y los sistemas afectados.

Tratamos la información personal que nos proporciona, incluidos su nombre y datos de contacto, como confidencial. Lo que informe puede compartirse con las personas que lo necesiten para investigar y solucionar el problema.

Ámbito de aplicación

Este programa se aplica a los sistemas, aplicaciones, sitios web y servicios accesibles a través de Internet que Cencora posee y opera. Los sistemas operados por un tercero o un socio quedan fuera del ámbito de aplicación a menos que Cencora los identifique explícitamente como elegibles. Si no está seguro de quién es el propietario de un sistema, envíe el informe de todos modos y explique por qué cree que está conectado a Cencora.

Directrices de investigación responsable

Los investigadores deben actuar de buena fe, cumplir con las leyes aplicables, usar solo las cuentas y los datos que posean o que estén autorizados a usar, y limitar las pruebas al mínimo necesario para demostrar una vulnerabilidad. No interrumpa los servicios ni degrade la disponibilidad del sistema. No establezcas persistencia ni pivotes hacia otros sistemas. No acceda, modifique, descargue, conserve ni divulgue datos que pertenezcan a Cencora o a terceros.

Si encuentra información confidencial, deje de realizar las pruebas inmediatamente, no conserve ni comparta la información y notifique a Cencora. No divulgue públicamente una presunta vulnerabilidad hasta que Cencora haya tenido una oportunidad razonable para investigarla y abordarla. Coordinar con antelación cualquier propuesta de divulgación con Cencora.

Tipos de envío excluidos

Por lo general, los siguientes envíos quedan fuera del alcance de este programa, a menos que pueda demostrar un impacto en la seguridad:

  • Hallazgos informativos, recomendaciones de prácticas recomendadas u observaciones de cumplimiento sin impacto demostrado en la seguridad
  • Salida automatizada del escáner sin validación manual, pasos de reproducción y evidencia de explotabilidad
  • Faltan encabezados, observaciones de certificado o TLS, divulgación de versiones, configuración de autenticación de correo electrónico o DNS, secuestro de clics o problemas de protección similares sin un escenario de ataque realista
  • Pruebas de denegación de servicio, carga, estrés o agotamiento de recursos
  • Ingeniería social, phishing, pruebas de seguridad física, relleno de credenciales, pruebas de fuerza bruta, spam o mensajería masiva no solicitada
  • Informes duplicados, problemas conocidos públicamente que ya se están solucionando y hallazgos limitados a navegadores o software no compatibles
  • Hallazgos que afecten a sistemas o servicios de terceros que no sean propiedad de Cencora ni estén operados por ella

Cencora determina la validez, gravedad y aplicabilidad de cada informe en función del impacto técnico, la explotabilidad, los datos y sistemas afectados y el riesgo organizativo.

Puerto seguro de buena fe

Cencora apoya la investigación de seguridad realizada de buena fe y de acuerdo con este programa. Cuando la investigación sea coherente con estas directrices, Cencora la considerará autorizada para los fines de este programa y no iniciará acciones legales basadas únicamente en esa investigación. Si un tercero inicia una acción legal, Cencora puede aclarar que la actividad se llevó a cabo de acuerdo con este programa. Este puerto seguro no autoriza ninguna actividad que implique sistemas o datos propiedad de terceros. Tampoco renuncia a ningún derecho legal aplicable.

Informar de una vulnerabilidad

Utilice el formulario para informar de una vulnerabilidad. Los campos obligatorios están marcados.