Legal

Política de Divulgación Responsable

Última actualización: 30 de Junio, 2026

En Bioboros la seguridad de tus datos —especialmente tu información de salud— es una prioridad. Agradecemos a la comunidad de investigadores de seguridad que nos ayuda a proteger a nuestros usuarios. Esta Política explica cómo reportarnos una vulnerabilidad de forma responsable y qué puedes esperar de nosotros a cambio.

1. Cómo Reportar una Vulnerabilidad

Si descubres una vulnerabilidad de seguridad, escríbenos a fuego.servicios@gmail.com con el asunto «Reporte de seguridad». Para ayudarnos a reproducir y corregir el problema rápido, incluye en lo posible:

  • Una descripción clara de la vulnerabilidad y su posible impacto.
  • Los pasos detallados para reproducirla (URL, parámetros, capturas o un video corto).
  • El navegador, sistema operativo o herramienta que usaste.
  • Cualquier sugerencia de mitigación, si la tienes.

Puedes escribirnos en español o en inglés. Confirmaremos la recepción de tu reporte normalmente dentro de 3 días hábiles.

2. Nuestro Compromiso Contigo

Cuando reportas de buena fe siguiendo esta Política, nos comprometemos a:

  • Acusar recibo de tu reporte y mantener una comunicación honesta sobre su estado.
  • Investigar y corregir las vulnerabilidades válidas en un plazo razonable según su severidad.
  • No emprender acciones legales en tu contra por una investigación de seguridad realizada de buena fe y conforme a esta Política (puerto seguro).
  • Darte crédito públicamente —si así lo deseas— una vez resuelto el problema.

3. Lo que te Pedimos (Reglas de Buena Fe)

  • Danos un tiempo razonable para corregir el problema antes de divulgarlo públicamente o a terceros.
  • No accedas, modifiques ni elimines datos de otros usuarios. Si una prueba requiere una cuenta, usa únicamente cuentas propias o de prueba.
  • No degrades nuestro servicio: nada de ataques de denegación de servicio (DoS/DDoS), fuerza bruta masiva ni spam.
  • No uses ingeniería social contra nuestro equipo, usuarios o proveedores, ni accesos físicos.
  • No exfiltres más datos de los estrictamente necesarios para demostrar la vulnerabilidad, y elimina cualquier dato obtenido tras reportarla.
  • No condiciones el reporte a una recompensa económica ni a cualquier forma de extorsión.

4. Alcance

Dentro de alcance: el sitio y la aplicación web en bioboros.com (incluido el subdominio de la app) y nuestra API pública.

Fuera de alcance: los sistemas de nuestros proveedores subcontratados (PayPal, DeepSeek, Neon, Sentry, Oracle Cloud, entre otros) — repórtales directamente a ellos según sus propios programas. También quedan fuera los hallazgos sin impacto demostrable de seguridad, como:

  • Reportes de escáneres automáticos sin una prueba de explotación real.
  • Ausencia de cabeceras de seguridad «recomendadas» sin un vector de ataque concreto.
  • Problemas que requieren un dispositivo del usuario ya comprometido, físicamente o con malware.
  • Vulnerabilidades en versiones de navegador obsoletas o sin soporte.
  • Reportes de buenas prácticas (p. ej. política de contraseñas, SPF/DMARC) sin impacto explotable.

5. Recompensas

Actualmente no contamos con un programa de recompensas económicas (bug bounty). Reconocemos y agradecemos públicamente —con tu permiso— a quienes nos ayudan a mejorar la seguridad de la plataforma. Si en el futuro habilitamos recompensas, lo anunciaremos aquí.

6. Cómo nos Encuentras

Mantenemos un archivo security.txt conforme al estándar RFC 9116 en https://bioboros.com/.well-known/security.txt con nuestro contacto de seguridad y el enlace a esta Política.

7. Cambios en esta Política

Podremos actualizar esta Política para reflejar cambios en nuestros sistemas o procesos. La versión vigente siempre se publica aquí con su fecha de «Última actualización».

¿Alguna duda con esto?

fuego.servicios@gmail.com