Política de divulgación de vulnerabilidades (VDP)
BaseCloud recibe informes de investigadores independientes. Si encuentra una vulnerabilidad potencial en nuestros sistemas o en basecloud.one, infórmela según esta política.
Contacto
- Security / VDP: [email protected]
- Abuse: [email protected]
- RFC 9116: /.well-known/security.txt
Dentro del alcance
- sitios y API públicos bajo
basecloud.oneywww.basecloud.one - formularios y endpoints (p. ej.
/api/lead.php) — sin spam masivo - problemas HTTP/TLS/WAF visibles desde fuera que crean un riesgo real
Fuera de alcance
- DoS / DDoS, inundación o agotamiento de recursos
- ingeniería social al personal, clientes o socios
- intrusión física, phishing o malware
- escaneo de la infraestructura de clientes de BaseCloud o de sitios de terceros
- escaneo automático masivo sin límite de ritmo ni justificación
- defectos de interfaz sin impacto de seguridad
Reglas de investigación
- no modificar ni borrar datos de producción
- no extraer datos personales ni secretos — basta una prueba de concepto
- no dejar acceso persistente (puertas traseras, cuentas de prueba no autorizadas)
- detenerse de inmediato si intervienen sistemas de clientes o datos regulados
Cómo informar
Escriba a [email protected] con:
- descripción e impacto,
- pasos de reproducción o PoC,
- URL / componente,
- hora aproximada de la prueba e IP de origen (opcional),
- un contacto para la respuesta.
Plazos de respuesta
- acuse de recibo: normalmente en 72 horas (días laborables)
- primera valoración: normalmente en 14 días
- divulgación coordinada: no publique nada hasta acordar una corrección
Safe harbor
Una investigación de buena fe dentro de esta política, sin daño a datos de clientes, está autorizada para una divulgación responsable. No emprenderemos acciones legales contra investigadores que respeten estas reglas. No es un bug bounty retribuido: no se garantiza recompensa.
Agradecimientos
Con su consentimiento podremos indicar su nombre o alias en esta página tras la resolución. La lista está vacía de momento.