Política de divulgación de vulnerabilidades
Si encontraste un problema de seguridad en el sitio web chat2plan.com o en su lista de espera, queremos saberlo, y no te veremos como una amenaza por avisarnos.
Versión 1.0. Última actualización: 1 de octubre de 2026
Esta traducción se ofrece para tu comodidad. Si difiere de la versión en inglés, rige la versión en inglés.
Cómo reportar
Escribe a security@ilzaro.com. Los datos de contacto en formato legible por máquina están publicados en /.well-known/security.txt, conforme al RFC 9116.
No reportes problemas de seguridad por canales públicos, como redes sociales o un sistema público de seguimiento de errores. Divulgarlos antes de que tengamos una solución pone en riesgo a otras personas.
Qué incluir
- El tipo de problema y la página o el endpoint afectado.
- Los pasos para reproducirlo, idealmente con las solicitudes y las cargas útiles concretas.
- Lo que, a tu juicio, un atacante podría hacer realmente con él.
- Cualquier código de prueba de concepto, capturas de pantalla o registros. Oculta cualquier dato personal real.
- Cómo te gustaría que te diéramos crédito, o si prefieres que no lo hagamos.
Los reportes en inglés se atienden más rápido. Escribe en el idioma que prefieras y nos las arreglaremos.
Nuestros compromisos
| Etapa | Nuestro compromiso |
|---|---|
| Acuse de recibo | En un plazo de 7 días hábiles desde tu reporte. |
| Evaluación inicial | En un plazo de 20 días hábiles, con nuestra valoración de la gravedad y si lo consideramos dentro del alcance. |
| Actualizaciones | Al menos cada 30 días naturales mientras el problema siga abierto. |
| Plazo de resolución | Los problemas de gravedad crítica y alta van primero. Te diremos nuestra fecha objetivo en lugar de dejarte adivinando. |
| Crédito | Reconocimiento público en esta página, si lo deseas. |
Somos un equipo muy pequeño. Estos compromisos son reales y tenemos la intención de cumplirlos, pero no somos una empresa con un centro de operaciones de seguridad las 24 horas. Si algo se está explotando activamente, dilo en el asunto de tu correo y lo trataremos en consecuencia.
Puerto seguro
Si haces un esfuerzo de buena fe por cumplir esta política durante tu investigación:
- Consideraremos tu investigación autorizada según la Computer Fraud and Abuse Act (la ley federal de fraude y abuso informático de Estados Unidos) y las leyes estatales comparables sobre delitos informáticos, y no presentaremos ni apoyaremos ninguna reclamación en tu contra con base en ellas.
- No presentaremos ninguna reclamación en tu contra con base en las disposiciones contra la elusión de la Digital Millennium Copyright Act (la ley de derechos de autor de Estados Unidos) por eludir medidas técnicas en el curso de tu investigación.
- Si un tercero emprende acciones legales en tu contra por una investigación hecha de buena fe conforme a esta política, haremos saber públicamente que tus acciones estaban autorizadas.
Este puerto seguro se limita a las reclamaciones que están bajo nuestro control. No podemos renunciar a las reclamaciones de nuestros proveedores de servicios ni de ningún otro tercero, y no podemos vincular a las autoridades policiales ni judiciales. Si tus pruebas involucran sistemas de un tercero, obtén su autorización por separado.
Si tienes dudas sobre si algo está dentro del alcance, pregunta primero. Escríbenos antes de hacer pruebas. Preferimos mil veces responder una pregunta que discutir después si se cruzó un límite. Preguntar por adelantado ya es, en sí, una muestra de buena fe.
Alcance
Dentro del alcance
- El sitio web
chat2plan.comywww.chat2plan.com, en inglés y en español (las páginas en español están en/es/). - El servicio de la lista de espera: los endpoints bajo
/api/(/api/waitlist,/api/health) y los enlaces para confirmar y para darse de baja de nuestros correos de la lista de espera (/confirmy/unsubscribe).
La app Chat2Plan está en desarrollo y todavía no está dentro del alcance.
Fuera del alcance
- Los sistemas que operan nuestros proveedores, no nosotros. Reporta esos problemas al proveedor. Nuestros proveedores aparecen en nuestra página de proveedores.
- Las pruebas de denegación de servicio, volumétricas y de agotamiento de recursos. No las hagas.
- La ingeniería social, el phishing o los ataques físicos contra nuestro equipo, las personas de nuestra lista de espera o nuestros proveedores.
- Los problemas que requieren un dispositivo, un navegador o una cuenta de correo ya comprometidos.
- Los reportes generados solo por un escáner automático, sin un impacto demostrado.
- La falta de encabezados de seguridad o los hallazgos sobre la configuración de TLS sin una vía de explotación demostrada.
- Los problemas de configuración del correo, como SPF, DKIM o DMARC, salvo que puedas demostrar un ataque de suplantación que funcione.
- El self-XSS, el clickjacking en páginas sin ninguna acción sensible que modifique datos, y la divulgación de versiones sin una vulnerabilidad demostrada.
- Las recomendaciones de buenas prácticas sin una vulnerabilidad asociada. Son bienvenidas, pero no son reportes de vulnerabilidades.
Reglas de participación
- Haz pruebas solo con direcciones de correo que sean tuyas. No registres, confirmes ni des de baja la dirección de nadie más, y no accedas a los datos de ninguna otra persona, ni los modifiques ni los extraigas.
- Limita los registros a los pocos que necesites. Cada uno envía un correo real, y la lista de espera envía solo un número limitado de correos al día, así que una avalancha retrasa las confirmaciones de otras personas.
- Si te encuentras con datos personales reales, detente de inmediato. No los guardes, copies ni compartas. Cuéntanos qué viste para que podamos evaluar la exposición, y borra tu copia.
- Usa el acceso mínimo necesario para demostrar el problema. Demostrar que puedes leer un registro es suficiente; no enumeres la base de datos.
- No degrades el servicio para las demás personas que visitan el sitio.
- Danos un tiempo razonable para corregirlo antes de divulgarlo públicamente. Nuestro plazo predeterminado de divulgación coordinada es de 90 días desde tu reporte. Si necesitamos más, te explicaremos por qué y acordaremos una fecha contigo en lugar de dar largas. Si lo corregimos antes, publica antes.
- No exijas pagos a cambio de entregarnos un reporte o de no publicarlo. Eso no es investigación de seguridad.
Recompensas
Por ahora no tenemos un programa de recompensas pagadas (bug bounty). Somos una empresa que todavía no genera ingresos, y preferimos decirlo claramente antes que tener un programa que no podemos financiar. Lo que sí ofrecemos es una respuesta oportuna y respetuosa, crédito público si lo quieres y el compromiso de corregir lo que encuentres.
Si eso cambia, esta página cambiará también.
Reconocimientos
Aquí aparecen quienes han reportado problemas válidos y han elegido recibir crédito.
Todavía no hay reportes. Esta sección se irá completando a medida que lleguen.
Si lo que quieres reportar es un tema de privacidad
Si tu inquietud tiene que ver con cómo tratamos los datos y no con una vulnerabilidad técnica, escribe a privacy@ilzaro.com. El resumen de nuestra política de privacidad explica cómo ejercer tus derechos.
Ilzaro LLC.