1. Propósito
Agradecemos los reportes de buena fe que permitan identificar y corregir vulnerabilidades del sitio público. Esta política explica dónde probar, cuándo detenerse, qué información enviar y qué puedes esperar de nuestra respuesta.
No es una invitación a realizar pruebas invasivas ni una autorización general. Tampoco crea una relación laboral, contractual, de recompensa o representación entre la persona que reporta y VELMAINT.
2. Alcance autorizado
El alcance se limita a las páginas y recursos públicos servidos directamente desde velmaint.com, siempre que la prueba no afecte disponibilidad, no acceda a datos ajenos y no requiera vulnerar sistemas de terceros.
Quedan fuera de alcance:
- Instancias de clientes, ambientes on-premise, equipos industriales, redes internas y datos operativos.
- Correo, telefonía, WhatsApp, Netlify, Hostinger y cualquier infraestructura o servicio de un tercero.
- Repositorios, dispositivos, cuentas personales, herramientas administrativas y entornos no publicados.
- Hallazgos basados únicamente en versiones visibles, encabezados sin impacto demostrable, resultados automatizados sin validación o mejores prácticas sin una vulnerabilidad concreta.
Si no puedes determinar si un activo está incluido, solicita autorización escrita antes de probarlo.
3. Cómo preparar y enviar un reporte
Escribe a contacto@velmaint.com con el asunto “Seguridad VELMAINT” e incluye, en la medida disponible:
- URL o recurso afectado y fecha de observación.
- Descripción clara de la vulnerabilidad y su impacto potencial.
- Pasos mínimos y reproducibles, sin datos ajenos ni acciones destructivas.
- Entorno, navegador o herramienta relevante.
- Evidencia redactada: capturas o solicitudes sin credenciales, tokens, datos personales ni secretos.
- Un medio para responder y, si lo deseas, la forma en que prefieres ser reconocido.
No envíes ejecutables, archivos maliciosos ni grandes volúmenes de registros. Podemos solicitar información adicional por un canal acordado.
4. Condiciones de investigación de buena fe
Para que una investigación sea considerada de buena fe, debes limitarla a lo estrictamente necesario para confirmar el hallazgo, evitar daño, respetar la privacidad, detenerte al encontrar datos no públicos y reportar el problema sin demora injustificada.
También debes dar un tiempo razonable para investigar y corregir antes de divulgar públicamente detalles técnicos. Cualquier divulgación deberá coordinarse por escrito y omitir información que facilite abuso o exponga a terceros.
5. Pruebas prohibidas
No están autorizadas:
- Denegación de servicio, estrés, carga, envío masivo o consumo deliberado de recursos.
- Ingeniería social, phishing, llamadas engañosas, suplantación o contacto con empleados, familiares, clientes o proveedores.
- Acceso, modificación, extracción, retención o publicación de datos que no sean propios.
- Persistencia, movimiento lateral, instalación de software, borrado, cifrado o alteración de sistemas.
- Pruebas físicas, contra dispositivos o redes, y escaneo de servicios de terceros.
- Exigir pago, amenazar con divulgar o condicionar la eliminación de datos a una contraprestación.
6. Protección de datos durante el reporte
Si encuentras información personal, confidencial o una credencial, detén inmediatamente la prueba. No la copies, descargues, compartas ni utilices. En el reporte describe solo el tipo de dato y dónde apareció; espera instrucciones antes de transmitir cualquier evidencia adicional.
El contenido del reporte se tratará para validar, corregir y documentar el incidente, contactar a la persona reportante, proteger el sitio y cumplir obligaciones legales. Consulta el Aviso de privacidad.
7. Recepción, respuesta y coordinación
Intentaremos confirmar la recepción y evaluar reportes completos con diligencia razonable, pero esta política no promete un tiempo de respuesta, corrección o publicación determinado. La prioridad dependerá del impacto, explotabilidad, alcance y capacidad técnica disponible.
Podemos cerrar reportes duplicados, informativos, irreproducibles, fuera de alcance o que incumplan esta política. Cuando sea posible, informaremos si el hallazgo fue aceptado, requiere más datos o quedó corregido.
8. Reconocimiento, recompensa y puerto seguro
Actualmente no existe un programa de recompensas ni se ofrece pago por reportes. Cualquier reconocimiento público será voluntario, requerirá autorización de la persona reportante y no revelará detalles que aumenten el riesgo.
Si actúas de buena fe y cumples íntegramente esta política, consideraremos tu investigación como orientada a mejorar la seguridad y no iniciaremos deliberadamente una reclamación por la actividad autorizada. Esta declaración no puede autorizar conductas contrarias a la ley, vincular a terceros ni impedir que una autoridad actúe conforme a sus facultades.
9. Sistemas y derechos de terceros
VELMAINT no puede autorizar pruebas sobre infraestructura de Netlify, Hostinger, Meta, proveedores de correo, telecomunicaciones u otros terceros. Debes revisar y cumplir sus propias políticas de seguridad. Si el hallazgo se origina en un tercero, repórtalo también mediante su canal oficial cuando corresponda.
No uses marcas, nombres o respuestas de VELMAINT para afirmar que una prueba, herramienta o publicación fue aprobada, certificada o patrocinada.
10. Contacto, cambios y documentos relacionados
Para reportes técnicos: contacto@velmaint.com. Para privacidad y derechos ARCO utiliza el canal indicado en el aviso de privacidad.
Podemos actualizar esta política para reflejar cambios del sitio, proveedores o riesgos. La versión vigente será la publicada aquí. Consulta también la Política de uso aceptable y los Términos del sitio.