Legal
Política de Divulgación Responsable
Última actualización: 30 de Junio, 2026
En Bioboros la seguridad de tus datos —especialmente tu información de salud— es una prioridad. Agradecemos a la comunidad de investigadores de seguridad que nos ayuda a proteger a nuestros usuarios. Esta Política explica cómo reportarnos una vulnerabilidad de forma responsable y qué puedes esperar de nosotros a cambio.
1. Cómo Reportar una Vulnerabilidad
Si descubres una vulnerabilidad de seguridad, escríbenos a fuego.servicios@gmail.com con el asunto «Reporte de seguridad». Para ayudarnos a reproducir y corregir el problema rápido, incluye en lo posible:
- Una descripción clara de la vulnerabilidad y su posible impacto.
- Los pasos detallados para reproducirla (URL, parámetros, capturas o un video corto).
- El navegador, sistema operativo o herramienta que usaste.
- Cualquier sugerencia de mitigación, si la tienes.
Puedes escribirnos en español o en inglés. Confirmaremos la recepción de tu reporte normalmente dentro de 3 días hábiles.
2. Nuestro Compromiso Contigo
Cuando reportas de buena fe siguiendo esta Política, nos comprometemos a:
- Acusar recibo de tu reporte y mantener una comunicación honesta sobre su estado.
- Investigar y corregir las vulnerabilidades válidas en un plazo razonable según su severidad.
- No emprender acciones legales en tu contra por una investigación de seguridad realizada de buena fe y conforme a esta Política (puerto seguro).
- Darte crédito públicamente —si así lo deseas— una vez resuelto el problema.
3. Lo que te Pedimos (Reglas de Buena Fe)
- Danos un tiempo razonable para corregir el problema antes de divulgarlo públicamente o a terceros.
- No accedas, modifiques ni elimines datos de otros usuarios. Si una prueba requiere una cuenta, usa únicamente cuentas propias o de prueba.
- No degrades nuestro servicio: nada de ataques de denegación de servicio (DoS/DDoS), fuerza bruta masiva ni spam.
- No uses ingeniería social contra nuestro equipo, usuarios o proveedores, ni accesos físicos.
- No exfiltres más datos de los estrictamente necesarios para demostrar la vulnerabilidad, y elimina cualquier dato obtenido tras reportarla.
- No condiciones el reporte a una recompensa económica ni a cualquier forma de extorsión.
4. Alcance
Dentro de alcance: el sitio y la aplicación web en bioboros.com (incluido el subdominio de la app) y nuestra API pública.
Fuera de alcance: los sistemas de nuestros proveedores subcontratados (PayPal, DeepSeek, Neon, Sentry, Oracle Cloud, entre otros) — repórtales directamente a ellos según sus propios programas. También quedan fuera los hallazgos sin impacto demostrable de seguridad, como:
- Reportes de escáneres automáticos sin una prueba de explotación real.
- Ausencia de cabeceras de seguridad «recomendadas» sin un vector de ataque concreto.
- Problemas que requieren un dispositivo del usuario ya comprometido, físicamente o con malware.
- Vulnerabilidades en versiones de navegador obsoletas o sin soporte.
- Reportes de buenas prácticas (p. ej. política de contraseñas, SPF/DMARC) sin impacto explotable.
5. Recompensas
Actualmente no contamos con un programa de recompensas económicas (bug bounty). Reconocemos y agradecemos públicamente —con tu permiso— a quienes nos ayudan a mejorar la seguridad de la plataforma. Si en el futuro habilitamos recompensas, lo anunciaremos aquí.
6. Cómo nos Encuentras
Mantenemos un archivo security.txt conforme al estándar RFC 9116 en https://bioboros.com/.well-known/security.txt con nuestro contacto de seguridad y el enlace a esta Política.
7. Cambios en esta Política
Podremos actualizar esta Política para reflejar cambios en nuestros sistemas o procesos. La versión vigente siempre se publica aquí con su fecha de «Última actualización».
¿Alguna duda con esto?
fuego.servicios@gmail.com