CONTACTO.seguridad / SECURITY_EMAIL. Mientras se confirma, el canal operativo es soporte.1. Canal de seguridad
Correo dedicado: SECURITY_EMAIL pendiente.
Canal provisional: [email protected]. Incluya “Reporte de seguridad — confidencial” en el asunto. No use redes sociales ni reseñas públicas para enviar detalles explotables.
2. Información útil
- Producto, URL, versión y plataforma afectada.
- Descripción del impacto y pasos mínimos para reproducir.
- Fecha y hora aproximada, código RT si apareció y evidencia redactada.
- Una forma segura de contacto.
Elimine o enmascare tokens, correos, nombres, identificaciones, datos de pago y cualquier dato real de terceros. No adjunte una base de datos ni un catálogo extraído.
3. Investigación de buena fe
Use cuentas y datos propios, limite las solicitudes y deténgase si accede accidentalmente a información ajena. Una prueba debe causar el menor impacto posible. Esta política no amplía permisos ni autoriza a vulnerar sistemas de proveedores.
4. Actividades no autorizadas
- Ingeniería social, phishing, amenazas o acceso físico.
- Denegación de servicio, carga masiva, scraping o extracción del Catálogo Global.
- Acceso, modificación, eliminación o publicación de datos ajenos.
- Instalar persistencia, malware o mantener acceso después de demostrar el problema.
- Exigir pago o divulgar antes de dar oportunidad razonable de corregir.
5. Qué puede esperar
Confirmaremos la recepción cuando el canal esté operativo, clasificaremos el riesgo y solicitaremos información adicional si hace falta. No prometemos recompensa económica. Procuraremos mantener informado al reportante y reconocer su colaboración sólo con autorización.