Política de Divulgación de Vulnerabilidades

Fecha de entrada en vigor: 23 de julio de 2026
Última actualización: 23 de julio de 2026
Versión: 1.0

Introducción

ISO Mate agradece a los investigadores de seguridad que se toman el tiempo de reportarnos vulnerabilidades de forma responsable. Sus esfuerzos nos ayudan directamente a proteger nuestra plataforma, nuestros sistemas y a nuestros clientes. Esta política describe nuestro programa de divulgación de vulnerabilidades, las directrices de protección legal (safe harbor) y el proceso para reportar problemas de seguridad.

Protección legal (Safe Harbor)

Si lleva a cabo su investigación de vulnerabilidades de buena fe y cumpliendo esta política, consideramos que su investigación está autorizada. ISO Mate no iniciará ni apoyará acciones legales en su contra por sus actividades de investigación de seguridad, siempre que cumpla estrictamente estas directrices.

Alcance

Sistemas dentro del alcance

Los siguientes activos son elegibles para pruebas de seguridad bajo esta política:

  • Aplicaciones web principales: console.isomate.io e isomate.io
  • APIs públicas: Cualquier endpoint de API oficial alojado en los activos del dominio api.isomate.io

Sistemas y vulnerabilidades fuera del alcance

Los siguientes activos y problemas quedan fuera del alcance formal de esta política:

  • Servicios de terceros, proveedores o integraciones alojadas (por ejemplo, proveedores de identidad, servicios de analítica)
  • Seguridad física de las oficinas o instalaciones de ISO Mate
  • Dispositivos de empleados, correo corporativo o infraestructura interna
  • Pruebas de denegación de servicio distribuida (DDoS) volumétricas
  • Falta de buenas prácticas (por ejemplo, cabeceras de seguridad HTTP, configuración SSL/TLS) sin una vía de explotación demostrable

Nota: aunque la falta de buenas prácticas de seguridad sin una vía de explotación demostrable queda fuera del alcance formal anterior, valoramos igualmente la investigación de fortalecimiento. ISO Mate puede, a su discreción, reconocer hallazgos impactantes de buenas prácticas y fortalecimiento en nuestro Salón de la Fama de Seguridad, incluso cuando no reúnan los requisitos para otra consideración.

Actividades de prueba prohibidas

Para proteger nuestra plataforma y los datos de los clientes, las siguientes actividades están estrictamente prohibidas:

  • Denegación de servicio (ataques DoS/DDoS) o interrupción deliberada de la disponibilidad del sistema
  • Modificación, destrucción o exfiltración de datos más allá de lo mínimo necesario para demostrar una vulnerabilidad
  • Ingeniería social, phishing o ataques físicos dirigidos a empleados o usuarios de ISO Mate
  • Violaciones de la privacidad o acceso a datos de clientes no autorizados
  • Ejecución de herramientas de escaneo automatizado que generen grandes volúmenes de tráfico

Cómo reportar una vulnerabilidad

Si cree haber descubierto una vulnerabilidad de seguridad en un activo de ISO Mate, escríbanos de inmediato a security@isomate.io.

Incluya lo siguiente en su reporte

  • Descripción: Una explicación clara de la vulnerabilidad y su posible impacto.
  • Pasos de reproducción: Instrucciones paso a paso o scripts para reproducir el problema de forma fiable.
  • Prueba de concepto (PoC): Capturas de pantalla o evidencia que demuestren el problema de forma segura, sin causar caídas del sistema ni acceder a datos sensibles de usuarios.

Expectativas de respuesta (SLA)

Nos comprometemos a actuar de buena fe y a comunicarnos abiertamente con los investigadores durante todo el ciclo de vida del reporte:

  • Acuse de recibo: Aspiramos a confirmar la recepción de su reporte en un plazo de 3 días hábiles.
  • Clasificación y validación: Procuramos validar y clasificar los problemas enviados en un plazo de 10 días hábiles.
  • Actualizaciones y remediación: Le mantendremos informado sobre nuestro progreso hacia la resolución del problema.

Compensación y reconocimiento discrecional

Actualmente ISO Mate no opera un programa de recompensas por errores (bug bounty) pagado y garantizado. Como empresa en etapa temprana, las pruebas de nuestra plataforma dependen de divulgaciones voluntarias.

Sin embargo, valoramos profundamente a la comunidad de seguridad. Los envíos se registran y, aunque las recompensas monetarias no están garantizadas, ISO Mate se reserva el derecho de ofrecer recompensas retroactivas discrecionales o muestras de agradecimiento a los investigadores elegibles a medida que nuestra empresa y nuestro programa de seguridad maduren.

Salón de la Fama de Seguridad

Todo investigador que divulgue de forma responsable una vulnerabilidad válida y verificada es elegible para el reconocimiento público en nuestro Salón de la Fama de Seguridad.

Opciones de reconocimiento

  • Reconocimiento con nombre: Acreditado con su nombre real o su alias profesional en línea.
  • Reconocimiento anónimo: Acreditado de forma anónima.
  • Sin reconocimiento: Puede optar por no aparecer en la lista.

Verificación de identidad

Si opta por el reconocimiento público con nombre, es posible que le solicitemos un enlace a un perfil profesional (como LinkedIn, GitHub o X/Twitter) para verificar su alias antes de la publicación.

Contacto

Para cualquier pregunta sobre esta política o para reportar un problema de seguridad, contáctenos en security@isomate.io.