Seguridad

Divulgación responsable de seguridad

Si encontraste una vulnerabilidad en nuestros sistemas, queremos saberlo. Esta página explica cómo reportarla, qué esperamos de ti y qué puedes esperar de nosotros.

Nuestro compromiso

En Vibranty nos tomamos muy en serio la seguridad de nuestros sistemas y la protección de los datos de nuestros usuarios. Agradecemos la colaboración de investigadores de seguridad y de la comunidad para ayudarnos a mantener nuestros servicios seguros.

Pautas de divulgación

Si descubres una vulnerabilidad, te pedimos que la reportes de manera responsable siguiendo estas pautas:

Qué hacer
  • Reporta la vulnerabilidad lo antes posible.
  • Da detalles suficientes para reproducir el problema.
  • Mantén la confidencialidad hasta que se resuelva.
  • Actúa de buena fe y evita violar la privacidad de los usuarios.
  • Danos un tiempo razonable para solucionarlo antes de divulgarlo.
Qué no hacer
  • No accedas, modifiques ni elimines datos de otros usuarios.
  • No hagas ataques de denegación de servicio (DoS/DDoS).
  • No ejecutes pruebas automatizadas de alta frecuencia.
  • No divulgues la vulnerabilidad antes de que se resuelva.
  • No la uses para obtener beneficio personal.

Alcance

Esta política cubre las siguientes áreas:

  • El sitio web principal, vibranty.co
  • Las aplicaciones web y las APIs de Vibranty
  • La infraestructura de servicios cloud gestionados
  • Los repositorios públicos de código abierto

Fuera de alcance: servicios de terceros, ataques de ingeniería social y vulnerabilidades que requieran acceso físico a nuestras instalaciones.

Cómo reportar

Contacto de seguridadsoporte@vibranty.co

Para información sensible podrás cifrar tu mensaje con nuestra clave PGP pública, disponible próximamente.

Información a incluir

Para ayudarnos a resolverlo rápido, incluye:

  • Descripción: explicación clara de la vulnerabilidad.
  • Impacto: qué puede hacer un atacante con ella.
  • Pasos para reproducir: instrucciones detalladas, paso a paso.
  • Prueba de concepto: código, capturas o video, si aplica.
  • Entorno: navegador, sistema operativo y versión de la aplicación.
  • Tu contacto: para que podamos comunicarnos contigo.

Proceso de respuesta

  1. Confirmación, en 24 a 48 horas. Confirmamos que recibimos tu reporte.
  2. Evaluación, en 3 a 5 días. Evaluamos la severidad y el impacto.
  3. Resolución. Trabajamos en la solución según la prioridad:
Crítico1 a 7 días
Alto7 a 14 días
Medio14 a 30 días
Bajo30 a 90 días
  1. Divulgación. Te avisamos cuando sea seguro divulgarla públicamente.

Reconocimiento

Agradecemos a los investigadores que nos ayudan a mantener nuestros servicios seguros. Con tu permiso, te incluiremos en nuestro Hall of Fame de seguridad, que estará disponible próximamente.

Nota: por ahora no ofrecemos recompensas monetarias, pero valoramos enormemente tu contribución a la seguridad de la plataforma.

Preguntas frecuentes

¿Puedo realizar pruebas de penetración?

Sí, siempre que sigas estas pautas de divulgación responsable y no afectes a otros usuarios.

¿Qué pasa si encuentro una vulnerabilidad en un servicio de terceros?

Repórtala directamente al proveedor del servicio. Nosotros no podemos solucionar vulnerabilidades que no son nuestras.

¿Tomarán acciones legales contra mí?

No, siempre que actúes de buena fe y sigas estas pautas.

¿Dudas sobre esta política?
Escríbenossoporte@vibranty.co