Política de Divulgación Responsable
Cómo reportar una vulnerabilidad de seguridad y qué puede esperar de nosotros.
1. Nuestro compromiso
Como empresa de ciberseguridad gestionada, nos exigimos el mismo estándar que establecemos para nuestros clientes. Si descubre una vulnerabilidad de seguridad en cualquier sistema, sitio web o servicio de Threvol Technologies LLC, queremos saberlo. Nos comprometemos a trabajar con usted de buena fe para entender y resolver el problema con rapidez.
2. Cómo reportar
Envíe su reporte por correo electrónico a: [email protected]
Por favor incluya:
- Una descripción clara de la vulnerabilidad y su impacto potencial
- El sistema o URL afectado
- Pasos para reproducir el problema
- Capturas de pantalla, logs o código de prueba de concepto relevantes (solo con fines de claridad técnica)
- Su información de contacto si desea recibir actualizaciones
Puede enviar reportes de forma anónima si lo prefiere. Los reportes anónimos serán investigados igualmente, pero no podremos dar seguimiento directamente.
3. Qué puede esperar
| Hito | Compromiso |
|---|---|
| Confirmación inicial | Dentro de 48 horas hábiles |
| Evaluación de severidad | Dentro de 5 días hábiles |
| Actualización de estado | Cada 10 días hábiles hasta la resolución |
| Plazo de resolución | Dentro de 90 días para la mayoría de los hallazgos; los críticos se priorizan |
| Coordinación de divulgación | Coordinaremos el momento de cualquier divulgación pública con usted antes de cualquier anuncio |
4. Puerto seguro
Threvol Technologies LLC no iniciará acciones civiles ni penales contra investigadores que descubran y reporten vulnerabilidades de buena fe, siempre que:
- No acceda, modifique, elimine ni extraiga datos más allá de lo estrictamente necesario para demostrar la vulnerabilidad
- No interrumpa ni degrade nuestros servicios ni los de nuestros clientes
- No explote la vulnerabilidad para ningún fin que no sea reportárnosla
- No divulgue la vulnerabilidad públicamente antes de que hayamos tenido la oportunidad de resolverla
- No realice ingeniería social, phishing ni pruebas de seguridad física contra nuestro personal o clientes
5. Fuera del alcance
Los siguientes elementos están fuera del alcance de esta política:
- Ataques de denegación de servicio (DoS o DDoS) de cualquier tipo
- Spam o ingeniería social dirigida a nuestros empleados, socios o clientes
- Pruebas de seguridad física
- Escaneo automatizado que genere carga excesiva en el servidor
- Vulnerabilidades en servicios de terceros que utilizamos pero no controlamos
- Reportes basados únicamente en riesgos teóricos sin impacto demostrado
6. Reconocimiento
Reconocemos a los investigadores que reporten vulnerabilidades válidas dentro del alcance. Si desea ser acreditado por nombre, indíquelo en su reporte. Actualmente no ofrecemos compensación económica, pero valoramos enormemente las divulgaciones responsables.
7. Contacto
Reportes de seguridad: [email protected]
Consultas generales: [email protected]