Política de Divulgación Responsable
Última actualización: 4 de julio de 2026
CORPYO valora el trabajo de los investigadores de seguridad independientes. Si cree haber encontrado una vulnerabilidad de seguridad en nuestros sistemas, queremos saberlo, y nos comprometemos a trabajar con usted de buena fe para comprender y resolver el problema.
Alcance
Esta política se aplica a:
- El sitio web de CORPYO y las páginas de marketing (corpyo.com y subdominios)
- El panel de control de clientes de CORPYO y los sistemas de autenticación
- La API pública de CORPYO
Lo siguiente está fuera de alcance:
- Pruebas de denegación de servicio (DoS/DDoS) contra sistemas de producción
- Ingeniería social, phishing o ataques físicos contra el personal o las instalaciones de CORPYO
- Escaneo automatizado que genere un volumen de tráfico alto sin coordinación previa con [email protected]
- Pruebas contra servicios de terceros con los que nos integramos (repórtelos directamente al tercero)
- Hallazgos que requieran acceso físico a un dispositivo o una cuenta ya comprometida
Proceso de Reporte
Envíe un correo electrónico a [email protected] con:
1. Una descripción clara de la vulnerabilidad y su impacto potencial 2. Instrucciones paso a paso para reproducirla 3. Cualquier código de prueba de concepto, capturas de pantalla o muestras de solicitud/respuesta (evite acceder, modificar o extraer datos más allá de lo estrictamente necesario para demostrar el problema) 4. Sus datos de contacto, para que podamos hacer seguimiento con preguntas o acreditar su hallazgo
Si necesita compartir detalles sensibles de forma segura, solicite nuestra clave PGP actual a través de la misma dirección antes de enviar el contenido del reporte. Nuestro archivo `security.txt` publicado (en `/.well-known/security.txt`) también enumera nuestro contacto de reporte actual y clave de cifrado.
Cronograma de Respuesta
Nuestro objetivo es:
- Confirmar los nuevos reportes en un plazo de 3 días hábiles
- Proporcionar una evaluación inicial (validez, gravedad, alcance) en un plazo de 10 días hábiles
- Mantenerlo informado sobre el progreso de la remediación a intervalos razonables hasta que el problema se resuelva
Los tiempos de respuesta pueden variar según el volumen y la complejidad de los reportes, pero nos comunicaremos de forma proactiva en lugar de dejar un reporte sin respuesta.
Puerto Seguro
CORPYO no emprenderá acciones legales contra investigadores que:
- Realicen un esfuerzo de buena fe por cumplir con esta política
- Eviten violaciones de privacidad, destrucción de datos e interrupción del servicio
- Solo interactúen con cuentas que posean o para las que tengan permiso explícito de prueba
- Nos den una oportunidad razonable de investigar y remediar un hallazgo antes de cualquier divulgación pública
Consideramos que la investigación de seguridad realizada de forma coherente con esta política está autorizada, y no emprenderemos acciones legales ni le denunciaremos ante las autoridades por dicha investigación. Si un tercero emprende acciones legales contra usted por actividades realizadas en cumplimiento de esta política, haremos saber que sus acciones estaban autorizadas.
Divulgación Coordinada
Le pedimos que nos dé un plazo razonable para investigar y remediar antes de compartir públicamente los detalles de una vulnerabilidad. Estamos encantados de discutir los plazos de divulgación con los investigadores caso por caso, y acreditaremos a los investigadores (con permiso) una vez que se haya publicado una corrección.
Contacto de Seguridad
Correo electrónico: [email protected] Reporte de divulgación de vulnerabilidades: [email protected] Archivo RFC 9116: `/.well-known/security.txt`
