Seguridad · responsible-disclosure.v1

Divulgación responsable de vulnerabilidades

Si encontraste una falla, queremos recibir un reporte reproducible, minimizar el riesgo y mantenerte informado durante el análisis. El canal técnico está abierto durante la construcción del producto.

Canal de reporte

Escribí a security@secundariaparatodos.com. No envíes contraseñas, tokens, datos personales ni evidencia de personas reales.

Incluí: superficie afectada, impacto observado, pasos mínimos para reproducir y una prueba sintética. Podés redactar identificadores que no sean necesarios para comprender la falla.

También podés verificar el archivo security.txt canónico.

Tiempos objetivo publicados

Son días hábiles y comienzan cuando el reporte llega al canal. La remediación depende de alcance y complejidad; mientras esté abierto, enviaremos actualizaciones según esta tabla.

Medimos desde la recepción registrada por el buzón, en la zona horaria America/Argentina/Buenos_Aires, de lunes a viernes y excluyendo feriados nacionales argentinos.

SLA por severidad del reporte
SeveridadAcuseTriage inicialActualización
Crítica1 día(s) hábil(es)2 día(s) hábil(es)cada 3 día(s) hábil(es)
Alta2 día(s) hábil(es)4 día(s) hábil(es)cada 5 día(s) hábil(es)
Media3 día(s) hábil(es)7 día(s) hábil(es)cada 10 día(s) hábil(es)
Baja5 día(s) hábil(es)10 día(s) hábil(es)cada 15 día(s) hábil(es)

Cómo investigar sin aumentar el riesgo

La formalización jurídica de safe harbor se revisará por separado. Eso no cierra ni demora el canal técnico, el acuse, el triage o las actualizaciones aquí publicados.

Publicar esta política o security.txt no concede autorización para probar sistemas, acceder a datos ajenos ni superar permisos existentes.