Política de divulgación responsable de vulnerabilidades
Última actualización: julio de 2026
1. A quién va dirigido
Esta política está dirigida a investigadores de seguridad, clientes de Zalach o cualquier persona que encuentre un problema de seguridad en nuestra plataforma y quiera reportarlo de forma responsable.
2. Cómo reportar
Escríbenos a hola@zalach.com. Para ayudarnos a evaluar y reproducir el problema lo antes posible, te agradecemos que incluyas:
- Descripción del problema
- Pasos de reproducción
- Impacto estimado
- Prueba de concepto, si aplica
3. Qué esperar de nosotros
- Acuse de recibo en un plazo de 48 horas laborables
- Diagnóstico inicial en un plazo de 5 días laborables
- Despliegue del fix según severidad: crítico o alto en menos de 30 días, medio en menos de 60 días, bajo en menos de 90 días
- Comunicación en cada hito relevante del proceso
4. Safe Harbor
No emprenderemos acciones legales contra quien reporte de buena fe un problema de seguridad, siempre que se cumplan las siguientes condiciones:
- No acceder a datos de terceros más allá de lo estrictamente necesario para demostrar el fallo
- No exfiltrar datos
- No interrumpir el servicio
- No publicar el fallo antes de que esté corregido
- No exigir una recompensa como condición para reportar
5. Qué no cubre esta política
- Reportes automatizados sin prueba de concepto
- Problemas puramente cosméticos sin impacto de seguridad real (p. ej. cabeceras HTTP ausentes sin un vector de explotación concreto)
- Spam
6. Alcance
Esta política cubre zalach.com, api.zalach.com y sus subdominios.
Quedan fuera de alcance el blog (/noticias, servido por WordPress de terceros) y los servicios de infraestructura interna (Mailpit, Redis, etc.), que en cualquier caso no están expuestos públicamente.
¿Has encontrado un problema de seguridad?
Escríbenos a hola@zalach.com.