Responsible disclosure
Si encontraste una vulnerabilidad de seguridad en nuestros sistemas, ayúdanos a corregirla antes de que se haga pública.
Cómo reportar
Envía los detalles a [email protected] con el asunto "Security report". Incluye, en la medida de lo posible: el sistema o URL afectado, los pasos para reproducir el problema, el impacto potencial, y cualquier evidencia (capturas, logs) que ayude a confirmarlo. No hace falta que incluyas un exploit funcional.
Alcance
Este programa cubre los sistemas operados directamente por RedScopeX: el sitio público redscopex.com, la aplicación app.redscopex.com y la API asociada. No cubre infraestructura de terceros que usamos (por ejemplo, Cloudflare) — esos reportes deben dirigirse al proveedor correspondiente.
Qué pedimos
- Danos un tiempo razonable para investigar y corregir antes de divulgar el hallazgo públicamente.
- Evita acceder, modificar o eliminar datos que no sean tuyos más allá de lo estrictamente necesario para demostrar el problema.
- No ejecutes pruebas que puedan degradar el servicio para otros usuarios (por ejemplo, ataques de denegación de servicio).
- No uses ingeniería social contra nuestro personal o clientes.
Nuestro compromiso (puerto seguro)
Si tu investigación se realiza de buena fe y dentro de este alcance, no iniciaremos acciones legales en tu contra por el hallazgo y reporte responsable de la vulnerabilidad.
Tiempos de respuesta
Confirmamos la recepción de un reporte en un plazo razonable y te mantenemos informado sobre el avance mientras trabajamos en una corrección. El tiempo exacto depende de la severidad y complejidad del hallazgo.
Fuera de alcance
No consideramos reportes válidos: ataques de fuerza bruta sin una vulnerabilidad subyacente, problemas que requieren acceso físico a un dispositivo, reportes basados únicamente en herramientas automatizadas sin verificación manual, o hallazgos ya conocidos por nuestro equipo.