Snyk asume la responsabilidad del programa de divulgación de vulnerabilidades del ecosistema Node.js
25 de mayo de 2021
0 minutos de lecturaComo anunciaron la semana pasada nuestros buenos amigos de OpenJS Foundation, Snyk acordó hacerse cargo del destacado programa de divulgación de vulnerabilidades del ecosistema Node.js. Como empresa que forma parte de este programa desde sus primeras etapas y que se inspiró en él para crear nuestro propio programa de divulgación para varios ecosistemas, es un gran honor que nos hayan confiado esta responsabilidad. Agradecemos sinceramente al proyecto Node.js por su confianza.
Snyk siempre ha considerado que la divulgación responsable de vulnerabilidades es una forma importante de contribuir a la comunidad de código abierto. Iniciamos nuestro programa hace más de tres años y, desde entonces, hemos ayudado a divulgar de manera responsable cientos de vulnerabilidades en el ecosistema. Nuestro equipo trabaja tanto con investigadores independientes que quieren divulgar una sola vulnerabilidad como con grupos e instituciones académicas que trabajan en divulgaciones masivas. Es importante destacar que nuestro papel en este proceso no solo consiste en ayudar a divulgar de manera segura, sino también en reducir el ruido para los mantenedores mediante la verificación de los informes. Además, nos esforzamos por reducir el ruido en toda la comunidad con un enfoque mesurado y colaborativo para las divulgaciones, a fin de evitar inundar el ecosistema con informes irrelevantes.
En cuanto a la transición, todas las personas que tengan un informe de divulgación pendiente en el programa del ecosistema Node.js recibirán un correo electrónico para informarles que el informe se cerró y dirigirlas a divulgar la vulnerabilidad mediante el formulario de divulgación de vulnerabilidades de Snyk. Luego, el equipo especializado de analistas e investigadores de seguridad de Snyk evaluará y verificará tus informes, y se pondrá en contacto con los mantenedores de los paquetes reportados para iniciar nuestro proceso de divulgación responsable, de acuerdo con nuestra política de divulgación. Una vez que los mantenedores hayan verificado los informes —y, con suerte, después de que se haya publicado una corrección—, publicaremos la vulnerabilidad en nuestra base de datos pública y emitiremos un CVE oficial que reconocerá a quien la reportó.
Es importante tener en cuenta que, por motivos de privacidad y cumplimiento del RGPD, el proyecto Node.js no nos compartirá directamente los datos de contacto de quienes hayan enviado informes. Además, esta transición es voluntaria. Por lo tanto, quienes hayan enviado informes deberán volver a presentarnos sus divulgaciones. Lamentamos cualquier inconveniente que esto pueda causar y haremos todo lo posible para que el proceso de divulgación sea lo más sencillo posible de ahora en adelante.
Seguiremos invirtiendo en nuestro programa de divulgación, tanto a nivel interno como externo, para que sea lo más eficiente y útil posible para quienes reportan vulnerabilidades y para los mantenedores. Como siempre, invitamos a la comunidad a compartir sus comentarios sobre el proceso mientras colaboras con nosotros.
Y si quieres saber más sobre la importancia de divulgar vulnerabilidades de manera responsable, te recomiendo escuchar una conversación que tuve recientemente con Liran Tal, director de Developer Advocacy aquí en Snyk.

