Política de divulgación de vulnerabilidades
Cómo reportar un problema de seguridad en sistemas Nubesti, nuestro safe harbor y qué queda fuera de alcance.
Última actualización: 21 de septiembre de 2026
Si encuentra un problema de seguridad en sistemas Nubesti (sitio, portal o plataforma, no un objetivo de un cliente), queremos saberlo. Esta es la política a la que apunta /.well-known/security.txt.
Los hallazgos sobre objetivos de un cliente pertenecen a ese cliente. No nos envíe detalles de exploit sobre producción de un tercero.
1. Cómo reportar
Escriba a [email protected] con:
- Descripción e impacto
- Pasos para reproducir
- URL, endpoint o componente afectado
- Prueba que no destruya datos ni exponga a otros clientes
Procuramos acusar recibo en 24 horas y una primera valoración en 48 horas.
2. Safe harbor
No emprenderemos acciones civiles o penales contra investigadores que:
- Actúen de buena fe
- Eviten violaciones de privacidad, destrucción de datos y degradación del servicio
- No accedan a datos ajenos más allá de lo necesario para demostrar el problema
- Nos den una oportunidad razonable de corregir antes de una divulgación pública
Este safe harbor no cubre ataques a entornos de clientes, intrusión física ni extorsión.
3. Fuera de alcance
- Denegación de servicio o inundaciones volumétricas contra producción
- Spam, ingeniería social del personal o phishing a nuestros clientes
- Ataques físicos
- Hallazgos que solo afecten navegadores obsoletos o requieran MITM en la máquina del investigador
- Problemas de productos de terceros que no operamos, salvo una mala configuración clara que controlemos
4. Coordinación
No publique un exploit completo antes de que haya un arreglo o una fecha acordada. Podemos acreditar a quien quiera ser nombrado.
No operamos hoy un bug bounty público. Podemos ofrecer un agradecimiento; no prometemos pago.