SEGURIDAD EN SECURITYTALENT
Política de divulgación de vulnerabilidades
La seguridad es una responsabilidad compartida. Agradecemos los informes claros y de buena fe que ayuden a proteger a miembros, organizaciones y a la comunidad.
Si sigues esta política, SecurityTalent considerará autorizada tu investigación, colaborará contigo y no iniciará ni recomendará acciones legales únicamente por esa investigación de buena fe.
Alcance
Prueba solo activos propiedad de SecurityTalent y operados por ella. Si no está claro, pregunta antes de probar.
Dentro del alcance
- securitytalent.com y sus subdominios propios
- Funciones web y API propias de SecurityTalent
- Fallos de autenticación, autorización, privacidad o aislamiento de datos
- Vulnerabilidades reproducibles con impacto de seguridad
Fuera del alcance
- Servicios de terceros o sistemas de miembros
- Ingeniería social, phishing o ataques físicos
- Denegación de servicio, inundación, spam o pruebas destructivas
- Escaneo que degrade el servicio o genere solicitudes excesivas
- Cabeceras ausentes, versiones o riesgos teóricos sin impacto
Reglas de investigación
- Avísanos pronto al descubrir un problema real o potencial.
- Usa la prueba mínima necesaria; no mantengas persistencia, pivotes ni extraigas datos.
- Utiliza solo cuentas propias o con permiso explícito.
- Evita violaciones de privacidad, interrupciones y destrucción, modificación o retención de datos.
- No accedas, descargues ni compartas información ajena; detente si la encuentras.
- Concede tiempo razonable para investigar y corregir antes de divulgar.
- Cumple la ley aplicable y respeta los derechos de terceros.
Cómo informar
Escribe a
- URL, función o activo afectado
- Tipo de vulnerabilidad e impacto esperado
- Pasos reproducibles y contexto de la cuenta de prueba
- Capturas redactadas, solicitudes/respuestas o prueba de concepto
- Posible explotación activa
- Nombre para el reconocimiento o solicitud de anonimato
Qué puedes esperar
Los problemas complejos pueden requerir más tiempo. Priorizamos por impacto, explotabilidad y riesgo para los miembros.
Divulgación coordinada
Espera hasta 90 días naturales antes de divulgar públicamente, salvo acuerdo distinto. El plazo puede variar por explotación activa, dependencias o correcciones complejas.
Protección de buena fe
SecurityTalent considera autorizada la investigación que cumple esta política y hará constar esa autorización si un tercero actúa. No podemos obligar a terceros ni excusar infracciones ajenas a esta política.
Reconocimiento y recompensas
Es un programa de divulgación, no de recompensas pagadas. No se promete pago. Con tu permiso podremos reconocer un informe útil tras corregirlo.
Confidencialidad
Usamos los datos para investigar, corregir y comunicarnos. Limita los datos sensibles; podremos compartir lo necesario con un proveedor o tercero afectado para coordinar la solución.
Gracias por ayudar a SecurityTalent mediante una investigación cuidadosa y responsable.







