Avisos de retirada
Recibe y gestiona denuncias de abuso de terceros —quejas por phishing y suplantación de marca de equipos CERT y mesas de abuso— junto a tu programa de divulgación de vulnerabilidades.
Esta traducción puede estar desactualizada. La versión en inglés se ha actualizado desde la última traducción de esta página. Ver en inglés →
Por qué importa
No todo lo que llega a un programa de seguridad es un informe de vulnerabilidad. Si tu plataforma aloja contenido de usuarios, tarde o temprano un equipo CERT o una mesa de abuso se pondrá en contacto contigo por una página de phishing o un sitio que suplanta una marca en tu infraestructura. Querrá que lo retires con urgencia y que confirmes exactamente qué hiciste y cuándo.
Esas denuncias no encajan en un formulario de divulgación de vulnerabilidades. No hay una severidad que puntuar ni una recompensa que pagar, y quien informa no es un investigador que prueba tu alcance, sino un tercero que pide retirar contenido abusivo. Los avisos de retirada ofrecen a este tipo de informe una vía de entrada, un ciclo de vida y un circuito de respuesta al equipo informante propios.
Qué es un aviso de retirada
Un aviso de retirada es una denuncia de abuso estructurada que se envía desde tu página pública de divulgación. Registra quién informa —la organización y una dirección de contacto—, el tipo de abuso —por ejemplo, phishing de credenciales o suplantación de marca—, dónde se aloja el contenido y qué acción se solicita.
Se mantiene separado de los informes de vulnerabilidad de forma deliberada:
| Informe de vulnerabilidad | Aviso de retirada | |
|---|---|---|
| Quién lo envía | Un investigador de seguridad | Un equipo CERT, una mesa de abuso o una marca afectada |
| Qué describe | Una debilidad de tus sistemas | Contenido abusivo alojado en tu plataforma |
| Severidad y recompensa | Evaluación CVSS y matriz de recompensas | No se aplica |
| Validación del alcance | Se comprueba contra el alcance de tu programa | Cualquier denuncia de abuso sobre tus activos es una entrada válida |
| Quién actúa | Tu equipo de triaje | Quien figure en la lista de avisos; no necesita iniciar sesión en Kit |
Note
Las URL denunciadas se tratan como hostiles. Las direcciones de un aviso apuntan a infraestructura del atacante. Kit las guarda y muestra como texto inerte, y nunca las visita ni las consulta en tu nombre.
Activar los avisos de retirada
Los avisos son opcionales y están desactivados de forma predeterminada. Actívalos por programa en la configuración y define la lista de correos para avisos, es decir, las direcciones que deben recibir cada aviso nuevo. Lo habitual es añadir el alias de la mesa de abuso, el equipo de confianza y seguridad o a la persona responsable de retirar contenido.
Hasta que actives la función, nada cambia: la página pública de divulgación solo muestra el formulario de vulnerabilidades.
El formulario público
Después de activarla, tu página pública de divulgación —la misma a la que apunta security.txt— ofrece una segunda opción junto al formulario de vulnerabilidades: denunciar un abuso para su retirada. Quien informa indica su organización y datos de contacto, clasifica el abuso, identifica el contenido y puede adjuntar pruebas.
El formulario utiliza las mismas protecciones contra mensajes basura que el de vulnerabilidades. Consulta Límites de envío y bloqueos por mensajes basura para entender esos controles.
El correo de aviso y el enlace de acción
Cuando llega un aviso, todas las direcciones de tu lista reciben un correo con un enlace seguro. El enlace está pensado para la realidad de la respuesta ante abusos: quien retira una página de phishing a menudo no tiene una licencia de Kit.
- No exige iniciar sesión en Kit. Cualquiera que posea el enlace puede actuar sobre el aviso.
- Es válido durante 14 días desde la creación del aviso.
- Se limita a ese aviso. El enlace no da acceso a nada más de tu cuenta.
Al abrirlo se muestra el aviso y exactamente tres acciones:
| Acción | Cuándo utilizarla | Qué ocurre después |
|---|---|---|
| Acusar recibo | Has visto el aviso y alguien se hará cargo | Se informa al remitente de que tu equipo lo está revisando |
| Acción realizada | Has desactivado, bloqueado o retirado el contenido | Debes añadir una nota con lo que hiciste; el remitente recibe esa nota |
| Rechazar | El aviso no es válido, no afecta a tu infraestructura o carece de datos para actuar | Debes explicar el motivo; el remitente recibe la explicación |
La nota es obligatoria para Acción realizada y Rechazar, porque cierra el circuito con el equipo que informó. Nunca se le envían tus notas internas ni datos de otros avisos.
Gestión desde Kit
Los miembros con acceso a Kit pueden ver y gestionar todos los avisos desde la sección Flujo de trabajo del panel de CSIRT. Cada aviso sigue un ciclo sencillo —enviado, acusado, acción realizada y resuelto— o se rechaza. Todas las transiciones quedan registradas en su cronología, tanto si las hace un compañero con sesión iniciada como si proceden del enlace del correo. Esa cronología responde cuando el CERT informante pregunta qué acción exacta se realizó y a qué hora.
En resumen
- Activa los avisos de retirada en la configuración del programa
- Añade a la lista de correos tu mesa de abuso y tus contactos de confianza y seguridad
- Comprueba que la opción para denunciar abusos aparece en la página pública de divulgación
- Acordad internamente quién acusa recibo, quién retira contenido y quién redacta la nota de resultado
- Revisa periódicamente los avisos abiertos en la sección Flujo de trabajo del panel de CSIRT
Y ahora qué
- Configurar tu programa: el resto de ajustes del programa
- Configurar security.txt: facilita que quienes denuncian abusos encuentren tu página de divulgación
- Límites de envío y bloqueos por mensajes basura: los controles que protegen ambos formularios públicos