# Scope worksheet — free sample

## Read this first

This is a starting draft for a vulnerability disclosure process. It does not authorize testing by itself. The system owner must fill in the fields, approve every listed asset, and publish the final rules through a monitored contact channel. Adapt the text to your product and applicable law.

---

# English

## Program contact

- Organization: `[organization name]`
- Security contact: `[monitored email or reporting form]`
- Acknowledgement target: `[number] business days`
- Initial triage target: `[number] business days`
- Last reviewed: `[YYYY-MM-DD]`

## Authorized assets

List exact hostnames, applications, and environments. A wildcard or a related vendor service is not included unless it is written here and the owner has approved it.

| Exact asset | Owner | Environment | Test account allowed? | Notes |
|---|---|---|---|---|
| `[app.example.com]` | `[team]` | `[staging / production]` | `[yes / no]` | `[limits]` |

## Exclusions and safe limits

- Out of scope: `[customer-owned systems, third-party services, named hosts]`
- Use only accounts and data you control or that the program explicitly provides.
- Do not access, copy, change, or disclose another person's data.
- Do not run denial-of-service, load, destructive, social-engineering, spam, or physical tests.
- If you encounter unexpected sensitive data or service instability, stop immediately and report only the minimum evidence needed.

## Reporting and disclosure

Send a concise report with the affected in-scope asset, impact, and safe reproduction steps to `[security contact]`. Redact secrets and personal data. Do not publish details until the organization gives written permission or the parties agree on a disclosure date.

---

# Español

## Contacto del programa

- Organización: `[nombre de la organización]`
- Contacto de seguridad: `[correo atendido o formulario de reportes]`
- Plazo objetivo para acusar recibo: `[número]` días hábiles
- Plazo objetivo para el primer análisis: `[número]` días hábiles
- Última revisión: `[AAAA-MM-DD]`

## Activos autorizados

Enumera los dominios, aplicaciones y entornos exactos. Un comodín o servicio de un proveedor relacionado queda fuera, salvo que aparezca aquí y su responsable lo haya autorizado.

| Activo exacto | Responsable | Entorno | ¿Permite cuenta de prueba? | Límites |
|---|---|---|---|---|
| `[app.example.com]` | `[equipo]` | `[pruebas / producción]` | `[sí / no]` | `[límites]` |

## Exclusiones y límites seguros

- Fuera de alcance: `[sistemas de clientes, servicios de terceros y dominios excluidos]`
- Usa solo cuentas y datos que controles o que el programa proporcione expresamente.
- No accedas, copies, alteres ni divulgues datos de otras personas.
- No realices pruebas de denegación de servicio, carga, destrucción, ingeniería social, spam ni pruebas físicas.
- Si encuentras datos sensibles inesperados o inestabilidad, detente de inmediato e informa solo la evidencia mínima necesaria.

## Reporte y divulgación

Envía un reporte breve con el activo dentro del alcance, el impacto y pasos seguros para reproducirlo a `[contacto de seguridad]`. Redacta secretos y datos personales. No publiques detalles hasta recibir permiso por escrito o acordar una fecha de divulgación.

---

Prepared with AI assistance. Review every field before use. This sample is an excerpt; the paid kit includes six bilingual templates, a quick-start README, and a one-organization internal-use license.
