Versión: 1.0
Fecha de entrada en vigor: 9 de septiembre de 2026
Última actualización: 9 de septiembre de 2026
1. Propósito
Alerticas procura mantener medidas razonables de seguridad para proteger la disponibilidad, integridad y confidencialidad de la plataforma y de la información que procesa.
Esta Política establece un canal para reportar vulnerabilidades de seguridad de forma responsable y define las condiciones bajo las cuales pueden realizarse pruebas de buena fe sobre los sistemas públicos de Alerticas.
Esta Política no constituye un programa de recompensas por vulnerabilidades ni implica el pago de compensaciones económicas, salvo que Alerticas lo anuncie expresamente por separado.
2. Alcance
Esta Política aplica únicamente a sistemas, dominios, aplicaciones y servicios que sean operados directamente por Alerticas y que se encuentren públicamente accesibles.
Quedan fuera de alcance, salvo autorización expresa:
- sistemas pertenecientes a instituciones o proveedores cuyas alertas son consultadas por Alerticas;
- infraestructura, aplicaciones o servicios de terceros;
- servicios de alojamiento, correo, redes, Web Push, DNS u otros proveedores tecnológicos;
- cuentas, dispositivos o sistemas pertenecientes a otras personas usuarias;
- sistemas internos o administrativos que no hayan sido publicados para pruebas.
La existencia técnica de una ruta, puerto, endpoint o servicio no implica autorización para realizar pruebas sobre este.
3. Investigación de buena fe
Alerticas considera investigación de buena fe aquella realizada con el propósito de identificar y comunicar una vulnerabilidad, procurando evitar daños, interrupciones, acceso innecesario a datos o afectación a terceros.
La persona investigadora deberá:
- limitar las pruebas al mínimo necesario para demostrar la vulnerabilidad;
- utilizar, cuando sea posible, cuentas, sesiones, dispositivos o datos propios;
- evitar afectar la disponibilidad o rendimiento del servicio;
- detener las pruebas cuando exista riesgo razonable de causar daño;
- respetar la privacidad y confidencialidad de las personas;
- reportar la vulnerabilidad mediante el canal indicado en esta Política;
- conservar únicamente la evidencia mínima necesaria para realizar el reporte.
4. Actividades no autorizadas
No están autorizadas, entre otras, las siguientes actividades:
- ataques de denegación de servicio o denegación de servicio distribuida (DoS/DDoS);
- pruebas de carga, estrés o saturación sin autorización previa;
- explotación destinada a alterar, destruir o inutilizar información;
- eliminación o modificación de alertas, suscripciones, cuentas o datos de terceros;
- extracción masiva o exfiltración de información;
- acceso intencional a datos personales de otras personas más allá de lo estrictamente necesario para demostrar una vulnerabilidad;
- obtención, uso o divulgación de credenciales, secretos, tokens, llaves privadas o API keys;
- instalación de malware, ransomware, criptomineros, puertas traseras o mecanismos de persistencia;
- movimiento lateral hacia otros sistemas;
- phishing, ingeniería social o suplantación;
- ataques físicos contra infraestructura o personal;
- credential stuffing, password spraying o fuerza bruta;
- evasión deliberada de controles de seguridad con fines distintos a demostrar una vulnerabilidad concreta;
- escaneo automatizado agresivo que pueda afectar la disponibilidad o generar una carga material sobre el servicio;
- pruebas contra infraestructura o servicios de terceros;
- publicación de información sensible que facilite la explotación de una vulnerabilidad no corregida.
5. Datos personales o información sensible
Si durante una investigación se accede accidentalmente a datos personales, secretos, credenciales, información confidencial o información perteneciente a terceros, la persona investigadora deberá:
- detener inmediatamente cualquier exploración adicional de esos datos;
- no descargar, copiar, compartir, modificar ni utilizar la información, salvo la evidencia mínima estrictamente necesaria para demostrar el hallazgo;
- evitar incluir datos personales innecesarios en capturas de pantalla, videos o pruebas de concepto;
- informar la situación a Alerticas lo antes posible;
- eliminar de forma segura cualquier copia local que no sea necesaria para documentar el reporte.
El acceso accidental a información sensible no autoriza a continuar explorando otros registros, usuarios, sistemas o recursos.
6. Cómo reportar una vulnerabilidad
Los reportes de seguridad deberán enviarse a:
alerticas@proton.me
Se recomienda utilizar un asunto como:
[SEGURIDAD] Reporte de vulnerabilidad en Alerticas
Cuando sea posible, el reporte debería incluir:
- descripción clara de la vulnerabilidad;
- URL, funcionalidad o componente afectado;
- pasos mínimos para reproducir el comportamiento;
- impacto potencial;
- evidencia técnica suficiente;
- prueba de concepto no destructiva, cuando corresponda;
- recomendaciones de mitigación, si se conocen;
- datos de contacto de la persona investigadora, si desea recibir seguimiento.
No deben enviarse credenciales, bases de datos completas, información personal innecesaria ni grandes volúmenes de información sensible como parte del reporte.
7. Recepción y tratamiento del reporte
Alerticas procurará:
- acusar recibo del reporte dentro de un plazo razonable;
- analizar y validar técnicamente el hallazgo;
- priorizar la corrección según su impacto y probabilidad de explotación;
- mantener comunicación razonable con la persona que realizó el reporte cuando sea necesario;
- implementar medidas de contención o mitigación cuando corresponda.
Los tiempos de resolución pueden variar según la complejidad, severidad, dependencias técnicas y necesidad de coordinación con terceros.
Esta Política no constituye un acuerdo de nivel de servicio (SLA) para la resolución de vulnerabilidades.
8. Divulgación coordinada
Se solicita a las personas investigadoras que permitan un período razonable para analizar y corregir una vulnerabilidad antes de divulgar públicamente detalles que puedan facilitar su explotación.
Como referencia general, Alerticas considera razonable un período de hasta 90 días, salvo que:
- la vulnerabilidad haya sido corregida antes;
- exista acuerdo sobre una fecha distinta;
- una explotación activa requiera medidas urgentes;
- exista una obligación legal que disponga otra cosa.
La publicación coordinada deberá procurar no revelar secretos, datos personales, credenciales ni información cuya divulgación pueda afectar injustificadamente a terceros.
9. Buena fe y actuación frente a reportes
Alerticas procurará no considerar como abusiva una investigación que:
- se mantenga dentro del alcance de esta Política;
- se realice de buena fe;
- utilice técnicas razonables y proporcionales;
- no cause daño, interrupción ni acceso innecesario a información;
- sea reportada de manera responsable.
Esta disposición no limita obligaciones legales aplicables, derechos de terceros ni actuaciones necesarias frente a actividades maliciosas, fraudulentas o que excedan claramente esta Política.
10. Reconocimiento y recompensas
Alerticas no mantiene actualmente un programa público de recompensas por vulnerabilidades.
El envío de un reporte no genera derecho automático a:
- pago;
- recompensa;
- contratación;
- reconocimiento público;
- compensación de gastos.
Cualquier reconocimiento o recompensa futura deberá anunciarse expresamente mediante un programa independiente.
11. Vulnerabilidades de terceros
Cuando una vulnerabilidad parezca corresponder a un proveedor, institución, biblioteca, plataforma o servicio externo, Alerticas podrá:
- verificar si afecta su propia operación;
- implementar mitigaciones cuando sea posible;
- comunicar el hallazgo al tercero correspondiente cuando resulte apropiado.
Esta Política no autoriza a realizar pruebas adicionales sobre sistemas de terceros.
12. Protección de la operación
Alerticas puede limitar, bloquear o suspender tráfico, direcciones IP, sesiones o accesos cuando sea razonablemente necesario para:
- proteger la disponibilidad del servicio;
- prevenir ataques;
- contener abuso;
- responder a incidentes;
- proteger datos;
- cumplir obligaciones legales;
- preservar la seguridad de terceros.
Las medidas defensivas pueden aplicarse automáticamente y no implican que una dirección, herramienta o persona haya sido declarada maliciosa de manera definitiva.
13. Seguridad por diseño y minimización
Alerticas procura aplicar principios de:
- minimización de datos;
- separación entre interfaces públicas e internas;
- control de acceso;
- gestión segura de secretos;
- cifrado en tránsito;
- monitoreo y registro de eventos de seguridad;
- actualización y mantenimiento de componentes;
- pruebas automatizadas;
- reducción de superficie de ataque;
- recuperación y continuidad operativa.
Por razones de seguridad, esta Política no describe configuraciones internas, topología, credenciales, reglas de defensa ni detalles técnicos cuya publicación pueda facilitar ataques.
14. Incidentes de seguridad y privacidad
Los reportes de vulnerabilidades se distinguen de los incidentes reales de seguridad o privacidad.
Cuando Alerticas identifique un incidente que afecte información protegida, actuará conforme a sus procedimientos internos y a las obligaciones legales aplicables, incluyendo las comunicaciones que correspondan a personas afectadas, autoridades u otros terceros.
15. Cambios a esta Política
Alerticas podrá actualizar esta Política cuando:
- cambie la arquitectura del servicio;
- se incorporen nuevas funcionalidades;
- se habiliten cuentas o integraciones B2B;
- se modifique el alcance autorizado para pruebas;
- cambien las obligaciones legales o los procedimientos de seguridad;
- se establezca un programa formal de recompensas.
La versión y fecha de actualización permanecerán disponibles públicamente.
16. Contacto
Para reportes de vulnerabilidades, incidentes técnicos o consultas relacionadas con esta Política:
alerticas@proton.me