Política de Divulgación de Vulnerabilidades de Seguridad
Última actualización: 2026-07-14
Introducción
Hypherdyne está comprometida con la seguridad de sus sistemas y la protección de los datos de sus usuarios. Valoramos el trabajo de la comunidad de investigación en seguridad y damos la bienvenida a la divulgación responsable y de buena fe de vulnerabilidades descubiertas en nuestros servicios. Esta política describe cómo reportarnos un problema de seguridad, qué puede esperar a cambio, y las condiciones bajo las cuales operamos un proceso coordinado de divulgación de vulnerabilidades.
Alcance
Los siguientes objetivos están dentro del alcance de esta política:
hypherdyne.comy todos los subdominioshypherdyne.com.bry todos los subdominios
Los siguientes elementos están explícitamente fuera del alcance:
- Servicios e infraestructura de terceros de los que dependemos pero no controlamos (por ejemplo, Cloudflare y otros proveedores de hosting o CDN).
- Cuentas de redes sociales y otras plataformas de terceros.
- Ataques de denegación de servicio (DoS), denegación de servicio distribuida (DDoS) y ataques volumétricos o de agotamiento de recursos.
- Ingeniería social contra el personal, contratistas o usuarios de Hypherdyne (incluido el phishing).
- Ataques físicos contra oficinas, instalaciones o personal.
- Spam, envíos masivos o mensajes masivos no solicitados.
Si no está seguro de si un objetivo o técnica está dentro del alcance, contáctenos antes de realizar pruebas.
Puerto Seguro
Consideramos que la investigación de seguridad y la divulgación de vulnerabilidades realizadas de acuerdo con esta política están autorizadas, son beneficiosas y se llevan a cabo de buena fe. No emprenderemos ni apoyaremos acciones legales contra investigadores que:
- Hagan un esfuerzo de buena fe por cumplir con esta política;
- Eviten violaciones de privacidad, destrucción de datos e interrupción de nuestros servicios; y
- Reporten con prontitud cualquier vulnerabilidad que descubran y no la exploten más allá de lo mínimo necesario para demostrar el problema.
Si un tercero inicia una acción legal en su contra por actividades realizadas de acuerdo con esta política, haremos pública esta autorización. Este puerto seguro no se aplica a actividades que violen la ley o que excedan el alcance y las pautas aquí descritas.
Cómo Reportar
Envíe los reportes de vulnerabilidades por correo electrónico a nuestro equipo de seguridad:
[email protected]Ofrecemos soporte de correo electrónico cifrado a solicitud. Si desea enviar un reporte cifrado, contáctenos en la dirección anterior y le proporcionaremos una clave pública PGP o coordinaremos un canal seguro antes de que comparta detalles sensibles.
Para un canal cifrado de extremo a extremo, también puede contactarnos por Signal en @hypherdyne.32.
Qué Incluir en un Reporte
Para ayudarnos a triar y corregir rápidamente, incluya la mayor cantidad posible de la siguiente información:
- La URL, endpoint o componente afectado.
- Instrucciones claras, paso a paso, para reproducir el problema.
- Una descripción del impacto y un escenario de ataque realista.
- Cualquier código, solicitudes, payloads o capturas de pantalla de prueba de concepto (PoC) que demuestren la vulnerabilidad.
- Sus datos de contacto y cómo le gustaría ser acreditado, si corresponde.
Nuestro Compromiso de Respuesta
Al enviar un reporte de acuerdo con esta política, puede esperar lo siguiente:
- Confirmación de recepción de su reporte dentro de 5 días hábiles.
- Triaje y una actualización inicial del estado dentro de 10 días hábiles.
- Un cronograma de remediación comunicado caso por caso, según la gravedad y complejidad del problema.
Le mantendremos informado sobre nuestro progreso y le avisaremos cuando el problema haya sido resuelto.
Directrices para Investigadores
Durante la investigación, le pedimos que observe las siguientes directrices:
- No acceda, modifique, exfiltre ni destruya datos que no le pertenezcan.
- No viole la privacidad de nuestros usuarios, personal o cualquier otra persona.
- No interrumpa, degrade ni perturbe nuestros servicios (sin pruebas de DoS o volumétricas).
- Use únicamente sus propias cuentas y datos de prueba; no interactúe con cuentas que no le pertenezcan sin permiso explícito.
- Concédanos un plazo razonable para investigar y remediar antes de cualquier divulgación pública. Sugerimos una ventana de divulgación coordinada de 90 días a partir de su reporte inicial, o antes, por mutuo acuerdo.
Reconocimiento
Agradecemos a los investigadores que ayudan a mantener seguros a Hypherdyne y a nuestros usuarios. Con su consentimiento, estaremos encantados de acreditarlo públicamente por su divulgación responsable. Indíquenos en su reporte cómo le gustaría ser mencionado, o si prefiere permanecer anónimo.