POLÍTICA DE DIVULGACIÓN DE SEGURIDAD DE DATACRED
Versión del Documento: 1.0
Fecha de Vigencia: 22 de mayo de 2026
Clasificación: PÚBLICA
Ciclo de Revisión: Semestral
Propietario: Director Principal de Seguridad de la Información (CISO)
TABLA DE CONTENIDO
1. [PROPÓSITO Y ALCANCE](#1-proposito-y-alcance)
2. [DESCRIPCIÓN GENERAL DEL PROGRAMA DE DIVULGACIÓN DE VULNERABILIDADES](#2-descripcion-general-del-programa-de-divulgacion-de-vulnerabilidades)
3. [CÓMO REPORTAR VULNERABILIDADES](#3-como-reportar-vulnerabilidades)
4. [QUÉ INCLUIR EN LOS REPORTES DE VULNERABILIDADES](#4-que-incluir-en-los-reportes-de-vulnerabilidades)
5. [ACTIVIDADES DE INVESTIGACIÓN PROHIBIDAS](#5-actividades-de-investigacion-prohibidas)
6. [PUERTO SEGURO PARA INVESTIGADORES DE SEGURIDAD](#6-puerto-seguro-para-investigadores-de-seguridad)
7. [PROCESO DE MANEJO DE VULNERABILIDADES](#7-proceso-de-manejo-de-vulnerabilidades)
8. [CRONOGRAMA DE DIVULGACIÓN](#8-cronograma-de-divulgacion)
9. [RECONOCIMIENTO Y RECOMPENSAS](#9-reconocimiento-y-recompensas)
10. [VULNERABILIDADES FUERA DEL ALCANCE](#10-vulnerabilidades-fuera-del-alcance)
11. [TIPOS DE VULNERABILIDADES PROHIBIDAS PARA RECOMPENSA](#11-tipos-de-vulnerabilidades-prohibidas-para-recompensa)
12. [PROTECCIONES LEGALES PARA INVESTIGADORES](#12-protecciones-legales-para-investigadores)
13. [REPORTE DE VULNERABILIDADES DE TERCEROS](#13-reporte-de-vulnerabilidades-de-terceros)
14. [DESCARGOS DE RESPONSABILIDAD Y LIMITACIONES](#14-descargos-de-responsabilidad-y-limitaciones)
15. [MANTENIMIENTO Y MODIFICACIÓN DE LA POLÍTICA](#15-mantenimiento-y-modificacion-de-la-politica)
16. [INFORMACIÓN DE CONTACTO](#16-informacion-de-contacto)
1. PROPÓSITO Y ALCANCE
1.1 Propósito
DataCred ("DataCred," "nosotros," "nos," "nuestro") es una plataforma venezolana de puntuación de reputación conductual financiera nativa de IA que opera bajo una estructura legal de Wyoming, Estados Unidos. DataCred NO es un banco, agencia de crédito, prestamista, institución financiera regulada ni negocio de servicios monetarios. La presente Política de Divulgación de Seguridad (la "Política") establece el marco para la divulgación responsable de vulnerabilidades de seguridad que afectan los sistemas, aplicaciones y servicios de DataCred.
El propósito de esta Política es:
1.1.1 Proporcionar un proceso claro y estructurado para que los investigadores de seguridad y el público en general reporten posibles vulnerabilidades de seguridad a DataCred;
1.1.2 Definir el alcance de las actividades de investigación de seguridad permitidas;
1.1.3 Establecer un puerto seguro para la investigación de seguridad de buena fe realizada de conformidad con esta Política;
1.1.4 Describir los compromisos y procesos de DataCred para recibir, clasificar, investigar y remediar las vulnerabilidades reportadas;
1.1.5 Definir el marco de reconocimiento y recompensa para los reportes de vulnerabilidades que califiquen;
1.1.6 Comunicar las protecciones legales disponibles para los investigadores que cumplan con esta Política.
1.2 Alcance
Esta Política aplica a:
1.2.1 Todos los Sistemas Controlados por DataCred: El alcance de esta Política incluye todos los sistemas, aplicaciones, Interfaces de Programación de Aplicaciones (API), servicios e infraestructura propiedad, operados o controlados por DataCred.
1.2.2 Sistemas de Acceso Público: Los sistemas que son accesibles para usuarios externos o el público están dentro del alcance para la investigación de vulnerabilidades, sujeto a las limitaciones de la Sección 5.
1.2.3 Sistemas Excluidos: Esta Política no cubre:
- Sistemas y servicios de terceros no controlados por DataCred, a menos que estén explícitamente incluidos en un acuerdo escrito con DataCred;
- Instalaciones físicas, centros de datos o ubicaciones de oficinas;
- Dispositivos o puntos finales de usuario final no propiedad de DataCred;
- Ingeniería social del Personal o usuarios de DataCred;
- Ataques de denegación de servicio;
- Cualquier sistema o servicio explícitamente excluido por escrito por DataCred.
ESTA POLÍTICA NO ES UN CONTRATO Y NO CREA NINGÚN DERECHO U OBLIGACIÓN CONTRACTUAL. DATACRED PUEDE MODIFICAR ESTA POLÍTICA EN CUALQUIER MOMENTO SIN PREVIO AVISO, SUJETO A LAS DISPOSICIONES DE LA SECCIÓN 15.
2. DESCRIPCIÓN GENERAL DEL PROGRAMA DE DIVULGACIÓN DE VULNERABILIDADES
2.1 Descripción del Programa
DataCred mantiene un Programa de Divulgación de Vulnerabilidades (VDP) para recibir, evaluar y abordar los reportes de vulnerabilidades de seguridad de la comunidad global de investigación de seguridad y del público en general. DataCred agradece las contribuciones de los investigadores de seguridad que identifiquen posibles problemas de seguridad en los sistemas de DataCred y los reporten de conformidad con esta Política.
2.2 Filosofía del Programa
El VDP de DataCred se fundamenta en los siguientes principios:
- Colaboración: Creemos que la colaboración con la comunidad de investigación de seguridad fortalece nuestra postura de seguridad y, en última instancia, beneficia a nuestros usuarios;
- Divulgación Responsable: Estamos comprometidos a abordar las vulnerabilidades reportadas de manera oportuna y coordinar la divulgación pública con los investigadores;
- Reconocimiento: Valoramos las contribuciones de los investigadores de seguridad y proporcionamos reconocimiento por los reportes que califiquen;
- Seguridad: Priorizamos la seguridad de nuestros usuarios y sistemas durante todo el proceso de manejo de vulnerabilidades;
- Transparencia: Somos transparentes sobre nuestro proceso de manejo de vulnerabilidades y nuestros compromisos con los investigadores.
2.3 Estado del Programa
El VDP de DataCred está activo y acepta reportes de vulnerabilidades a través de los canales especificados en la Sección 3. DataCred puede, a su entera discreción, operar un programa de recompensas por errores (bug bounty) relacionado que ofrezca recompensas monetarias por vulnerabilidades que califiquen. La existencia, términos y alcance de cualquier programa de recompensas por errores son separados de esta Política y se rigen por términos adicionales.
3. CÓMO REPORTAR VULNERABILIDADES
3.1 Canal de Reporte Principal
Las vulnerabilidades deben reportarse por correo electrónico a:
Correo Electrónico: [email protected]
Clave PGP: La clave PGP de DataCred está disponible en:
https://datacred.org/security/pgp-key.asc
Huella de la Clave: [Huella de la Clave PGP]
ID de la Clave: [ID de la Clave PGP]
IMPORTANTE: EL REPORTE CIFRADO CON PGP ES ALTAMENTE RECOMENDADO PARA CUALQUIER REPORTE QUE CONTENGA DETALLES TÉCNICOS SENSIBLES, CÓDIGO DE PRUEBA DE CONCEPTO O INFORMACIÓN QUE PUDIERA SER UTILIZADA PARA EXPLOTAR LA VULNERABILIDAD REPORTADA. LOS REPORTANTES QUE NO UTILICEN CIFRADO PGP RECONOCEN QUE EL CONTENIDO DE SU REPORTE PUEDE SER TRANSMITIDO A TRAVÉS DE INTERNET SIN CIFRADO.
3.2 Canales de Reporte Alternativos
DataCred puede, a su entera discreción, poner a disposición canales de reporte alternativos, incluyendo, entre otros:
- Plataforma de Recompensas por Errores: DataCred puede operar un programa de recompensas por errores a través de una plataforma de terceros. Los reportes enviados a través de la plataforma de recompensas por errores están sujetos a los términos de la plataforma además de esta Política;
- Formulario Web Seguro: Un formulario de envío seguro basado en web puede estar disponible en https://datacred.org/security/report;
- SecureDrop/Equivalente: DataCred puede operar un sistema SecureDrop o equivalente de envío anónimo. Los detalles están disponibles en https://datacred.org/security.
3.3 Reporte Anónimo
Los investigadores pueden enviar reportes de vulnerabilidades de forma anónima. Sin embargo, los reportes anónimos que carezcan de detalles suficientes para permitir a DataCred investigar y reproducir la vulnerabilidad pueden ser despriorizados. Los investigadores que proporcionen información de contacto recibirán acuse de recibo y actualizaciones de estado.
3.4 Reporte de Terceros
Si usted cree haber identificado una vulnerabilidad en un sistema o servicio de terceros que afecte a DataCred (por ejemplo, una vulnerabilidad en una dependencia utilizada por DataCred), por favor reporte la vulnerabilidad directamente al tercero. También puede reportarla a DataCred, y DataCred se coordinará con el tercero según corresponda.
4. QUÉ INCLUIR EN LOS REPORTES DE VULNERABILIDADES
4.1 Información Requerida
Para facilitar una clasificación e investigación eficientes, los reportes de vulnerabilidades deben incluir la siguiente información:
- Descripción de la Vulnerabilidad: Una descripción clara de la posible vulnerabilidad, incluyendo:
- Tipo de vulnerabilidad (por ejemplo, XSS, inyección SQL, CSRF, elusión de autenticación, escalada de privilegios, divulgación de información);
- Componente(s) afectado(s) (URL específica, punto final, API, aplicación o servicio);
- Información de versión cuando corresponda (versión del software, número de compilación, hash de commit);
- Cualquier detalle de configuración relevante.
- Pasos para Reproducir: Instrucciones detalladas, paso a paso, para reproducir la vulnerabilidad, incluyendo:
- Requisitos previos (tipo de cuenta, configuración, rol de usuario);
- Secuencia exacta de acciones;
- Cualquier herramienta o script utilizado;
- Comportamiento esperado vs. comportamiento observado.
- Prueba de Concepto (PoC): Evidencia que demuestre la vulnerabilidad, que puede incluir:
- Capturas de pantalla o grabaciones de pantalla que demuestren el problema;
- Datos de solicitud/respuesta de red;
- Código o script PoC (seguro, no destructivo);
- Ejemplos de carga útil.
- Evaluación de Impacto: Una descripción del impacto potencial de la vulnerabilidad, incluyendo:
- Lo que un atacante podría lograr al explotar la vulnerabilidad;
- Cualquier privilegio o acceso requerido para explotar la vulnerabilidad;
- Impacto potencial en la confidencialidad, integridad y disponibilidad;
- Impacto potencial en los usuarios, datos o sistemas.
- Solución Sugerida (si se conoce): Cualquier recomendación para remediar la vulnerabilidad. Esto es opcional pero apreciado.
- Información de Contacto (opcional): Nombre, dirección de correo electrónico y/u otros datos de contacto para acuse de recibo y seguimiento. Los reportes pueden enviarse de forma anónima.
4.2 Información Adicional Útil
La siguiente información también puede ser útil:
- Puntuación y vector CVSS v3.1 (si ha calculado uno);
- Identificador CWE (Common Weakness Enumeration);
- Identificador CVE (Common Vulnerabilities and Exposures) relevante;
- Preferencias de divulgación (método de reconocimiento preferido, cronograma de embargo);
- Cualquier comunicación relevante con autoridades legales o regulatorias.
4.3 Qué No Incluir
Para protegerse a sí mismo y a otros, NO incluya lo siguiente en su reporte:
- Datos extraídos de sistemas de DataCred (describa el tipo de datos sin incluir datos reales);
- Información de identificación personal (PII) de los usuarios de DataCred;
- Credenciales de autenticación o tokens de sesión;
- Información comercial de propiedad exclusiva o confidencial;
- Código malicioso o cargas útiles que puedan causar daño (use código PoC seguro);
- Contenido que viole la ley aplicable.
5. ACTIVIDADES DE INVESTIGACIÓN PROHIBIDAS
5.1 Actividades Estrictamente Prohibidas
Las siguientes actividades están ESTRICTAMENTE PROHIBIDAS al realizar investigaciones de seguridad bajo esta Política:
- Exfiltración de Datos: Descargar, copiar o extraer cualquier dato de los sistemas de DataCred más allá del mínimo necesario para demostrar la vulnerabilidad;
- Destrucción de Datos: Eliminar, modificar, destruir o corromper cualquier dato;
- Interrupción del Servicio: Degradar, interrumpir o denegar el servicio a cualquier usuario, sistema o servicio;
- Ingeniería Social: Intentar engañar, manipular o engañar al Personal, contratistas o usuarios de DataCred para que divulguen información o realicen acciones;
- Pruebas de Seguridad Física: Intentar acceder físicamente a las instalaciones, centros de datos u otras ubicaciones físicas de DataCred;
- Denegación de Servicio (DoS): Realizar cualquier forma de ataque de denegación de servicio, ya sea distribuido o de fuente única;
- Spam o Phishing: Utilizar los sistemas de DataCred para enviar spam, mensajes de phishing u otras comunicaciones no solicitadas;
- Escaneo Automatizado (Impactante): Utilizar herramientas de escaneo automatizado de una manera que afecte el rendimiento o la disponibilidad del sistema;
- Acceso a Datos de Otros Usuarios: Acceder, ver o descargar datos pertenecientes a otros usuarios;
- Escalada de Privilegios Más Allá de lo Necesario: Escalar privilegios más allá de lo necesario para demostrar la vulnerabilidad;
- Instalación de Malware: Instalar puertas traseras, herramientas de acceso remoto u otro software malicioso;
- Modificación de Configuraciones del Sistema: Cambiar configuraciones del sistema, ajustes de seguridad o controles de acceso;
- Pruebas en Sistemas de Producción Sin Autorización: Realizar pruebas en sistemas de producción sin autorización explícita para esa prueba específica;
- Violación de la Ley Aplicable: Cualquier actividad que viole la ley local, estatal, federal o internacional aplicable.
5.2 Actividades de Investigación Permitidas
Sujeto al cumplimiento de todos los demás términos de esta Política, las siguientes actividades de investigación están permitidas:
- Reconocimiento: Reconocimiento pasivo de sistemas de acceso público utilizando medios legales;
- Identificación de Vulnerabilidades: Identificar posibles vulnerabilidades a través de medios legales;
- Desarrollo de Pruebas de Concepto: Desarrollar código de prueba de concepto para demostrar una vulnerabilidad, siempre que:
- Utilice el acceso mínimo necesario;
- Acceda a los datos mínimos necesarios;
- Se pruebe solo contra cuentas propiedad o controladas por el investigador;
- No afecte a otros usuarios o sistemas.
- Pruebas en Cuentas de Prueba: Probar vulnerabilidades utilizando cuentas de prueba creadas por el investigador en las plataformas de DataCred, sujeto a los Términos de Servicio aplicables.
5.3 Mejores Prácticas para Investigadores
DataCred recomienda las siguientes mejores prácticas:
- Use una Cuenta Dedicada: Cree una cuenta de prueba dedicada para fines de investigación de seguridad;
- Use Sistemas que No Sean de Producción: Si tiene acceso a entornos que no sean de producción o sandbox, úselos para las pruebas;
- Minimice el Acceso a Datos: Acceda solo a los datos necesarios para demostrar la vulnerabilidad;
- Reporte con Prontitud: Reporte la vulnerabilidad con prontitud después de descubrirla;
- Mantenga la Confidencialidad: Mantenga los detalles de la vulnerabilidad confidenciales hasta que la vulnerabilidad haya sido remediada;
- Documente su Trabajo: Mantenga documentación de sus actividades de investigación y hallazgos.
6. PUERTO SEGURO PARA INVESTIGADORES DE SEGURIDAD
6.1 Compromiso de Puerto Seguro
DataCred se compromete a apoyar la investigación de seguridad de buena fe realizada de conformidad con esta Política. DataCred no iniciará acciones legales civiles o penales, y no reportará a las autoridades legales, a los investigadores de seguridad que:
6.1.1 Cumplan con los términos de esta Política, incluyendo todas las actividades prohibidas enumeradas en la Sección 5;
6.1.2 Reporten las posibles vulnerabilidades con prontitud después del descubrimiento;
6.1.3 Eviten causar daño a DataCred, sus usuarios, sus sistemas o sus datos;
6.1.4 Mantengan la confidencialidad de los detalles de la vulnerabilidad hasta que DataCred haya tenido una oportunidad razonable de remediar la vulnerabilidad;
6.1.5 No accedan ni extraigan datos más allá de lo mínimamente necesario para demostrar la vulnerabilidad.
ESTE PUERTO SEGURO ES UN COMPROMISO DISCRECIONAL DE DATACRED. NO ES UN CONTRATO, NO ES UNA RENUNCIA DE NINGÚN DERECHO LEGAL Y NO ES UNA OBLIGACIÓN LEGAL VINCULANTE. EL PUERTO SEGURO PUEDE SER REVOCADO EN CUALQUIER MOMENTO CON RESPECTO A CUALQUIER INVESTIGADOR, INCLUYENDO INVESTIGADORES QUE HAYAN CUMPLIDO PREVIAMENTE CON ESTA POLÍTICA.
6.2 Alcance del Puerto Seguro
El Puerto Seguro descrito en la Sección 6.1 aplica específicamente a reclamaciones bajo:
- La Ley de Fraude y Abuso Informático (CFAA), 18 U.S.C. Sección 1030;
- La Ley de Derechos de Autor del Milenio Digital (DMCA), 17 U.S.C. Sección 1201 (para la elusión de medidas tecnológicas únicamente con el propósito de investigación de seguridad de buena fe);
- Las leyes estatales de delitos informáticos en los Estados Unidos;
- Leyes equivalentes en otras jurisdicciones que penalizarían el acceso no autorizado a sistemas informáticos;
- Los Términos de Servicio y la Política de Uso Aceptable de DataCred (en la medida en que la investigación de seguridad de buena fe sería de otro modo una violación);
- Leyes o políticas similares que penalizarían la investigación de seguridad autorizada.
ESTE PUERTO SEGURO PUEDE NO PROTEGER A LOS INVESTIGADORES DE RECLAMACIONES DE TERCEROS CUYOS SISTEMAS O DATOS NO SEAN AFECTADOS POR ESTA POLÍTICA.
6.3 Limitaciones del Puerto Seguro
El puerto seguro descrito en la Sección 6.1 está expresamente limitado por lo siguiente:
- Aplica solo a la investigación realizada de conformidad con esta Política;
- No aplica a la investigación que viole cualquier ley aplicable, independientemente del cumplimiento de esta Política;
- No aplica a la investigación que dañe a DataCred, sus usuarios o terceros;
- Puede ser revocado en cualquier momento sin previo aviso;
- No crea ninguna obligación contractual o legal para DataCred;
- No es una renuncia de ningún derecho legal o defensa disponible para DataCred;
- No otorga inmunidad contra reclamaciones de terceros;
- No aplica retroactivamente a investigaciones realizadas antes de la fecha de vigencia de esta Política;
- No aplica a investigaciones realizadas fuera del alcance definido en esta Política.
6.4 Cooperación con las Autoridades Legales
DataCred se reserva el derecho de cooperar con las autoridades legales en la investigación de cualquier actividad que pueda violar la ley aplicable, incluyendo la actividad realizada por investigadores de seguridad. En caso de que las autoridades legales se involucren, DataCred:
- Realizará esfuerzos razonables para informar al investigador sobre la participación de las autoridades legales, cuando lo permita la ley;
- Proporcionará a las autoridades legales documentación del cumplimiento del investigador con esta Política, cuando sea relevante;
- Abogará por el cumplimiento de buena fe del investigador con esta Política cuando corresponda.
LA COOPERACIÓN DE DATACRED CON LAS AUTORIDADES LEGALES ES A SU ENTERA DISCRECIÓN Y NO CREA NINGUNA OBLIGACIÓN DE NOTIFICAR O ABOGAR POR NINGÚN INVESTIGADOR.
7. PROCESO DE MANEJO DE VULNERABILIDADES
7.1 Descripción General del Proceso
DataCred sigue un proceso estructurado para manejar las vulnerabilidades reportadas:
Paso 1: Acuse de Recibo
Paso 2: Clasificación y Validación
Paso 3: Investigación y Priorización
Paso 4: Remediación
Paso 5: Verificación
Paso 6: Divulgación Coordinada
Paso 7: Reconocimiento
7.2 Paso 1: Acuse de Recibo
DataCred acusará recibo de los reportes de vulnerabilidades dentro de los 3 días hábiles posteriores al envío. El acuse de recibo incluye:
- Confirmación de que el reporte fue recibido;
- Un identificador de seguimiento único para el reporte;
- Una evaluación inicial de integridad;
- Cualquier solicitud de información adicional.
7.3 Paso 2: Clasificación y Validación
DataCred clasificará y validará las vulnerabilidades reportadas dentro de los 10 días hábiles posteriores al acuse de recibo. La clasificación incluye:
- Evaluación inicial de gravedad utilizando CVSS v3.1;
- Evaluación de reproducibilidad;
- Determinación del alcance (dentro o fuera del alcance);
- Validación de que la vulnerabilidad no es un problema conocido o un falso positivo;
- Verificación de duplicados contra vulnerabilidades reportadas anteriormente.
Si la vulnerabilidad no puede ser reproducida, DataCred puede solicitar información adicional al reportante. Si el reportante no responde dentro de los 30 días, el reporte puede ser cerrado.
7.4 Paso 3: Investigación y Priorización
Las vulnerabilidades validadas son investigadas y priorizadas para su remediación:
Criterios de prioridad incluyen:
- Puntuación base CVSS v3.1 y vector;
- Explotabilidad (¿existe un exploit conocido?);
- Impacto en la confidencialidad, integridad y disponibilidad;
- Sistemas afectados (producción, staging, desarrollo);
- Datos afectados (RESTRINGIDOS, CONFIDENCIALES, INTERNOS, PÚBLICOS);
- Número de usuarios afectados;
- Si la vulnerabilidad es públicamente conocida o está siendo explotada activamente;
- Criticidad comercial del sistema afectado.
Cronogramas de Remediación Objetivo:
| Puntuación CVSS | Gravedad | Cronograma de Remediación Objetivo |
|-----------------|----------|-----------------------------------|
| 9.0-10.0 | Crítica | 24-72 horas |
| 7.0-8.9 | Alta | 7-14 días |
| 4.0-6.9 | Media | 30-45 días |
| 0.1-3.9 | Baja | 60-90 días |
| N/A | Informativa | Determinada caso por caso |
Los cronogramas de remediación objetivo comienzan desde la fecha de validación y dependen de la complejidad de la corrección, la disponibilidad de un parche y la necesidad de pruebas. Los cronogramas pueden extenderse con la justificación y aprobación adecuadas del CISO. LOS CRONOGRAMAS SON OBJETIVOS, NO GARANTÍAS.
7.5 Paso 4: Remediación
DataCred desarrolla, prueba e implementa la remediación para las vulnerabilidades validadas:
- Desarrollo de la Remediación: El equipo de ingeniería desarrolla una corrección basada en el análisis de causa raíz;
- Pruebas: La corrección se prueba en un entorno que no sea de producción para garantizar la efectividad y prevenir regresiones;
- Revisión de Código: La corrección se somete a revisión de seguridad y revisión de código por pares;
- Implementación: La corrección se implementa en producción siguiendo el proceso de gestión de cambios de DataCred;
- Crítica/Alta: Se implementa tan pronto como se prueba, potencialmente fuera de las ventanas de cambio normales;
- Media/Baja: Se implementa en el próximo ciclo de implementación regular.
7.6 Paso 5: Verificación
Después de que la remediación es implementada, DataCred verifica la corrección:
- Re-prueba: La vulnerabilidad se vuelve a probar para confirmar que ya no es explotable;
- Pruebas de Regresión: Los sistemas relacionados se prueban para garantizar que la corrección no introdujo nuevos problemas;
- Verificación por el Reportante (opcional): DataCred puede solicitar al reportante que verifique la corrección. Esto queda a discreción de DataCred y no garantiza que la corrección sea demostrada al reportante.
7.7 Paso 6: Divulgación Coordinada
DataCred coordina la divulgación pública de la vulnerabilidad con el reportante:
- DataCred notificará al reportante cuando la corrección haya sido implementada;
- DataCred acordará un cronograma de divulgación con el reportante (típicamente 30-90 días desde la implementación de la corrección);
- DataCred prepara un aviso de seguridad que describe la vulnerabilidad, el impacto y la remediación;
- El reportante puede publicar su propio análisis en coordinación con la divulgación de DataCred;
- DataCred puede asignar un identificador CVE a la vulnerabilidad.
7.8 Paso 7: Reconocimiento
DataCred reconoce a los reportantes de vulnerabilidades que califiquen según lo descrito en la Sección 9.
8. CRONOGRAMA DE DIVULGACIÓN
8.1 Divulgación Coordinada
DataCred sigue un modelo de divulgación coordinada:
8.1.1 Al Recibir el Reporte: DataCred acusa recibo dentro de los 3 días hábiles.
8.1.2 Al Validar: DataCred notifica al reportante cuando la vulnerabilidad es validada y proporciona un cronograma de remediación estimado.
8.1.3 Al Remediarlo: DataCred notifica al reportante cuando la corrección ha sido implementada y coordina el momento de la divulgación.
8.1.4 Divulgación Pública: DataCred y el reportante coordinan la divulgación pública después de que la corrección ha sido implementada y los usuarios han tenido una oportunidad razonable de actualizar.
8.2 Divulgación por el Investigador Después de Falta de Respuesta
Si DataCred no responde sustancialmente dentro de los siguientes plazos, el investigador puede divulgar la vulnerabilidad públicamente:
- Sin Acuse de Recibo: 10 días hábiles desde el envío;
- Sin Actualización de Validación: 30 días calendario desde el acuse de recibo;
- Sin Remediación: 90 días calendario desde la validación (para crítica/alta) o 120 días calendario (para media/baja);
- Extensiones: Si DataCred comunica una necesidad legítima de tiempo adicional (por ejemplo, la corrección es compleja, se requiere un parche de un tercero), se alienta al investigador a conceder una extensión razonable.
SI UN INVESTIGADOR DIVULGA UNA VULNERABILIDAD PÚBLICAMENTE ANTES DE QUE DATACRED HAYA TENIDO UNA OPORTUNIDAD RAZONABLE DE REMEDIARLA, EL PUERTO SEGURO DESCRITO EN LA SECCIÓN 6 PUEDE NO APLICAR, Y DATACRED SE RESERVA TODOS LOS DERECHOS LEGALES.
8.3 Períodos de Embargo
DataCred puede solicitar un período de embargo mutuamente acordado para vulnerabilidades que:
- Requieran coordinación con proveedores terceros o proyectos de código abierto;
- Estén sujetas a requisitos de divulgación regulatoria;
- Requieran cambios arquitectónicos significativos para remediarse;
- Sean parte de una divulgación coordinada con múltiples partes afectadas.
Los períodos de embargo son acuerdos voluntarios entre DataCred y el investigador y no crean obligaciones vinculantes a menos que se acuerden por separado por escrito.
9. RECONOCIMIENTO Y RECOMPENSAS
9.1 Salón de la Fama
DataCred mantiene un Salón de la Fama de Investigadores de Seguridad para reconocer públicamente a los reportantes de vulnerabilidades que califiquen. La inclusión en el Salón de la Fama queda a la entera discreción de DataCred y requiere el consentimiento del investigador.
El Salón de la Fama incluye, cuando esté disponible:
- Nombre o alias del investigador (según lo especificado por el investigador);
- Tipo y gravedad de la vulnerabilidad;
- Reconocimiento de la contribución del investigador.
El Salón de la Fama se publica en: https://datacred.org/security/hall-of-fame
9.2 Artículos Promocionales y Reconocimiento No Monetario
DataCred puede, a su entera discreción, proporcionar reconocimiento no monetario a los investigadores que califiquen, lo que puede incluir:
- Mercancía con la marca DataCred (camisetas, calcomanías, etc.);
- Certificado de reconocimiento;
- Reconocimiento público en la página de seguridad o redes sociales de DataCred;
- Invitación a programas o eventos privados de recompensas por errores.
9.3 Recompensas Monetarias (Bug Bounty)
DataCred puede, a su entera discreción, ofrecer recompensas monetarias por reportes de vulnerabilidades que califiquen. Si un programa de recompensas por errores está activo:
- Montos de Recompensa: Determinados según la gravedad, el impacto y la calidad del reporte;
- Elegibilidad: Sujeto a términos y condiciones separados del programa de recompensas por errores;
- Pago: Las recompensas se pagan a través de la plataforma de recompensas por errores o directamente, a discreción de DataCred;
- Impuestos: Los investigadores son responsables de los impuestos aplicables sobre las recompensas.
LA EXISTENCIA, EL ALCANCE Y LOS TÉRMINOS DE CUALQUIER PROGRAMA DE RECOMPENSAS POR ERRORES QUEDAN A LA ENTERA DISCRECIÓN DE DATACRED. DATACRED PUEDE SUSPENDER, MODIFICAR O TERMINAR EL PROGRAMA DE RECOMPENSAS POR ERRORES EN CUALQUIER MOMENTO SIN PREVIO AVISO.
9.4 Elegibilidad para Reconocimiento
Para ser elegible para reconocimiento (Salón de la Fama, artículos promocionales o recompensas monetarias), los reportes deben cumplir con los siguientes criterios:
- Reportar una vulnerabilidad previamente desconocida (no reportada anteriormente a DataCred);
- Estar dentro del alcance del VDP (ver Sección 1.2);
- Incluir detalles suficientes para reproducir y validar la vulnerabilidad;
- Ser enviado de conformidad con esta Política;
- No ser un tipo de vulnerabilidad prohibida (ver Sección 11);
- No ser un tipo de vulnerabilidad fuera del alcance (ver Sección 10).
Las decisiones de elegibilidad quedan a la entera discreción de DataCred y son definitivas.
9.5 Reportes Múltiples
- Misma Vulnerabilidad: El primer reporte completo de una vulnerabilidad recibe reconocimiento. Los reportes duplicados generalmente no son elegibles a menos que proporcionen información significativamente diferente.
- Vulnerabilidades Relacionadas: Múltiples vulnerabilidades relacionadas reportadas por el mismo investigador de manera coordinada pueden ser tratadas como un solo reporte a efectos de reconocimiento.
10. VULNERABILIDADES FUERA DEL ALCANCE
10.1 Tipos de Vulnerabilidades Fuera del Alcance
Los siguientes tipos de vulnerabilidades se consideran fuera del alcance de este VDP. Los reportes de estas vulnerabilidades generalmente no serán elegibles para reconocimiento o recompensa, pero aún pueden ser reconocidos y revisados por DataCred:
- Denegación de Servicio (DoS/DDoS): Cualquier vulnerabilidad cuyo impacto principal sea la denegación de servicio;
- Ingeniería Social: Vulnerabilidades que requieren ingeniería social del Personal o usuarios de DataCred;
- Ataques Físicos: Ataques que requieren acceso físico a las instalaciones o dispositivos de DataCred;
- Vulnerabilidades Teóricas: Vulnerabilidades demostradas solo teóricamente sin una prueba de concepto funcional;
- Encabezados de Seguridad Faltantes: Encabezados de seguridad faltantes sin impacto demostrado (por ejemplo, falta de X-Frame-Options, falta de Content-Security-Policy);
- Clickjacking (No Sensible): Clickjacking en páginas no sensibles que no involucran autenticación o acciones sensibles;
- Self-XSS: Ataques de cross-site scripting que requieren que el atacante ingrese la carga útil en su propio navegador (por ejemplo, reflejar entrada en mensajes de error);
- Servicios de Terceros: Vulnerabilidades en servicios o plataformas de terceros utilizados por DataCred, a menos que DataCred haya autorizado explícitamente las pruebas de esos servicios;
- Limitación de Tasa: Limitación de tasa faltante o insuficiente en puntos finales no sensibles;
- Divulgación de Información - No Sensible: Divulgación de información no sensible, como encabezados de versión del servidor, listados de directorios en rutas no sensibles o trazas de pila en modo de depuración;
- Problemas de Configuración TLS/SSL: Problemas de configuración TLS/SSL sin explotación demostrada (por ejemplo, conjuntos de cifrado débiles, falta de HSTS);
- CSRF en Acciones No Sensibles: Cross-site request forgery en acciones que no cambian el estado sensible a la seguridad;
- Presencia de Autocompletar: Autocompletar habilitado en campos de formulario no sensibles;
- Suplantación de Correo Electrónico/SPF/DMARC: Configuraciones de seguridad de correo electrónico faltantes o incompletas (SPF, DKIM, DMARC);
- Captura de Banners/Divulgación de Información: Información divulgada a través de captura de banners o técnicas pasivas similares;
- Inyección de Contenido Sin Explotación: Vulnerabilidades de inyección de contenido que no pueden ser explotadas (por ejemplo, detección de MIME, confusión de tipo de contenido sin explotación práctica);
- Vulnerabilidades que Requieren Man-in-the-Middle (MITM): Vulnerabilidades que requieren ataques MITM activos en la red local para explotarse;
- Vulnerabilidades en Sistemas al Final de su Vida Útil: Vulnerabilidades en sistemas o versiones de software que están al final de su vida útil y ya no son compatibles.
10.2 Métodos de Prueba Fuera del Alcance
Los siguientes métodos de prueba están fuera del alcance:
- Escaneo automatizado de vulnerabilidades que afecte el rendimiento del sistema;
- Ataques de fuerza bruta a mecanismos de autenticación;
- Ataques de adivinación de contraseñas o credential stuffing;
- Reconocimiento a gran escala o escaneo de puertos;
- Pruebas en sistemas que no sean propiedad o controlados por DataCred;
- Uso de marcos de explotación automatizados sin autorización.
11. TIPOS DE VULNERABILIDADES PROHIBIDAS PARA RECOMPENSA
11.1 Tipos de Vulnerabilidades No Elegibles
Los siguientes tipos de vulnerabilidades son específicamente no elegibles para recompensas monetarias (cuando un programa de recompensas por errores esté activo), incluso si técnicamente están dentro del alcance:
- Vulnerabilidades Conocidas: Vulnerabilidades ya conocidas por DataCred o reportadas anteriormente por otro investigador (el primer reporte completo es elegible; los reportes posteriores no);
- Vulnerabilidades de Terceros: Vulnerabilidades en sistemas o servicios de terceros que no estén directamente controlados por DataCred;
- Problemas Relacionados con la Configuración: Problemas causados por la configuración o personalización específica del usuario;
- Denegación de Servicio: Vulnerabilidades de denegación de servicio o problemas relacionados;
- Self-XSS: Vulnerabilidades de self-XSS que no pueden ser explotadas de manera significativa contra otros usuarios;
- Hallazgos Informativos: Hallazgos de baja gravedad o informativos que no representan un riesgo de seguridad significativo;
- Vulnerabilidades que Requieren Interacción Inusual del Usuario: Vulnerabilidades que requieren una interacción del usuario altamente inusual que no ocurriría en el uso normal;
- Ingeniería Social: Vulnerabilidades que requieren ingeniería social;
- Acceso Físico: Vulnerabilidades que requieren acceso físico;
- Ya Pública: Vulnerabilidades que ya han sido divulgadas públicamente sin coordinación con DataCred.
11.2 Elegibilidad Discrecional
DataCred retiene la entera discreción para determinar si cualquier reporte de vulnerabilidad califica para recompensas. Incluso si un tipo de vulnerabilidad no está listado como no elegible, DataCred puede negarse a emitir una recompensa basándose en:
- Calidad e integridad del reporte;
- Reproducibilidad de la vulnerabilidad;
- Novedad del hallazgo;
- Si el investigador cumplió con esta Política;
- Si el reporte incluye pruebas destructivas innecesarias;
- Si el investigador ha violado previamente esta Política.
12. PROTECCIONES LEGALES PARA INVESTIGADORES
12.1 Compromiso Respecto a Acciones Legales
DataCred hace el siguiente compromiso discrecional respecto a acciones legales contra investigadores de seguridad:
DataCred no iniciará reclamaciones bajo la Ley de Fraude y Abuso Informático (CFAA), la Ley de Derechos de Autor del Milenio Digital (DMCA) o leyes similares de delitos informáticos o anti-elusión contra investigadores que:
12.1.1 Cumplan con los términos de esta Política de buena fe;
12.1.2 Reporten vulnerabilidades con prontitud después del descubrimiento;
12.1.3 Eviten dañar a DataCred, sus usuarios, sus sistemas y sus datos;
12.1.4 Mantengan la confidencialidad hasta la remediación.
Este compromiso es DISCRECIONAL y no crea ninguna obligación legal para DataCred. No es un contrato, no es una promesa vinculante y no es una renuncia de ningún derecho. DataCred puede iniciar acciones legales contra cualquier investigador, incluso uno que haya cumplido con esta Política, si DataCred determina a su entera discreción que dicha acción es necesaria o apropiada.
12.2 Exención de la DMCA
Cuando la investigación de seguridad requiera la elusión de medidas de protección tecnológica (por ejemplo, eludir controles de acceso con el propósito de pruebas de seguridad), DataCred reconoce que dicha elusión está autorizada por esta Política con el único propósito de investigación de seguridad de buena fe realizada de conformidad con esta Política. Esta autorización se proporciona bajo la Sección 1201(j) de la DMCA y disposiciones similares en otras jurisdicciones, cuando corresponda.
ESTA AUTORIZACIÓN SE LIMITA AL PROPÓSITO ESPECÍFICO DE INVESTIGACIÓN DE SEGURIDAD DE BUENA FE Y NO AUTORIZA NINGÚN OTRO USO DE TÉCNICAS DE ELUSIÓN.
12.3 Investigadores Internacionales
Los investigadores de seguridad fuera de los Estados Unidos que envíen reportes de vulnerabilidades reconocen que:
- Sus reportes serán manejados de conformidad con la ley de los Estados Unidos;
- Deben cumplir con todas las leyes locales aplicables en su jurisdicción al realizar investigaciones de seguridad;
- Esta Política no autoriza ninguna actividad que sea ilegal bajo la ley local en la jurisdicción del investigador;
- Los compromisos de puerto seguro de DataCred aplican solo en la medida permitida por la ley aplicable.
12.4 Limitación de las Protecciones Legales
LAS PROTECCIONES LEGALES DESCRITAS EN ESTA SECCIÓN SON COMPROMISOS DISCRECIONALES, NO DEFENSAS LEGALES O INMUNIDADES. NO:
- Impiden que terceros inicien acciones legales contra los investigadores;
- Renuncian a ningún derecho legal o defensa disponible para DataCred;
- Crean ninguna obligación contractual o legal para DataCred;
- Protegen a los investigadores que violen la ley aplicable;
- Protegen a los investigadores que causen daño a DataCred, sus usuarios o terceros;
- Aplican retroactivamente a investigaciones realizadas antes de la fecha de vigencia de esta Política.
13. REPORTE DE VULNERABILIDADES DE TERCEROS
13.1 Reporte de Vulnerabilidades de Terceros
Si usted identifica una vulnerabilidad en un sistema o servicio de terceros utilizado por DataCred (por ejemplo, una biblioteca de código abierto, un proveedor de nube, una aplicación SaaS), DataCred le recomienda:
13.1.1 Reportar la vulnerabilidad al tercero directamente;
13.1.2 Si corresponde, también reportarla a DataCred para que DataCred pueda:
- Rastrear la vulnerabilidad y evaluar su impacto en los sistemas de DataCred;
- Aplicar cualquier mitigación o solución alternativa disponible;
- Coordinar con el tercero para la remediación;
- Garantizar que DataCred aplique las actualizaciones cuando estén disponibles.
13.2 Obligaciones de DataCred Respecto a Vulnerabilidades de Terceros
DataCred realizará esfuerzos razonables para:
- Rastrear las vulnerabilidades de terceros que afecten los sistemas de DataCred;
- Aplicar parches o actualizaciones de terceros de manera oportuna;
- Implementar controles mitigantes cuando los parches aún no estén disponibles;
- Comunicarse con los usuarios afectados sobre las vulnerabilidades de terceros cuando corresponda.
DATACRED NO GARANTIZA QUE PUEDA REMEDIAR LAS VULNERABILIDADES DE TERCEROS, YA QUE LA REMEDIACIÓN PUEDE DEPENDER DEL CRONOGRAMA DE PARCHES Y LA COOPERACIÓN DEL TERCERO.
14. DESCARGOS DE RESPONSABILIDAD Y LIMITACIONES
14.1 El Puerto Seguro Es Discrecional
EL PUERTO SEGURO DESCRITO EN LA SECCIÓN 6 ES UN COMPROMISO DISCRECIONAL DE DATACRED.:
- No es un contrato;
- No es una renuncia de ningún derecho legal;
- No es una obligación legal vinculante;
- Puede ser revocado en cualquier momento sin previo aviso;
- No aplica a los investigadores que violen esta Política;
- No aplica a la investigación que viole la ley aplicable;
- No protege a los investigadores de reclamaciones de terceros.
14.2 Sin Responsabilidad por Vulnerabilidades
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, DATACRED Y SUS AFILIADAS, FUNCIONARIOS, DIRECTORES, EMPLEADOS, AGENTES Y PROVEEDORES DE SERVICIOS NO SERÁN RESPONSABLES POR NINGÚN DAÑO DIRECTO, INDIRECTO, INCIDENTAL, ESPECIAL, CONSECUENTE O PUNITIVO QUE SURJA O ESTÉ RELACIONADO CON LA PRESENCIA DE VULNERABILIDADES EN LOS SISTEMAS DE DATACRED, INCLUSO SI LA VULNERABILIDAD HA SIDO REPORTADA A DATACRED Y DATACRED NO LA HA REMEDIADO.
14.3 Esta Política No es un Contrato
ESTA POLÍTICA NO ES UN CONTRATO Y NO CREA NINGÚN DERECHO U OBLIGACIÓN CONTRACTUAL. ESTA POLÍTICA ES UNA DIVULGACIÓN VOLUNTARIA DE LAS PRÁCTICAS DE MANEJO DE VULNERABILIDADES DE DATACRED. ESTA POLÍTICA NO CREA NINGÚN DERECHO DE BENEFICIARIO TERCERO. NINGÚN INVESTIGADOR DE SEGURIDAD, USUARIO U OTRO TERCERO PUEDE BASARSE EN ESTA POLÍTICA COMO CREANDO NINGUNA OBLIGACIÓN PARA DATACRED DE:
- Acusar recibo, validar o remediar cualquier vulnerabilidad reportada;
- Proporcionar reconocimiento o recompensas por cualquier vulnerabilidad reportada;
- Mantener ningún cronograma específico de manejo de vulnerabilidades;
- Abstenerse de iniciar acciones legales contra cualquier investigador;
- Mantener el puerto seguro para cualquier investigador.
14.4 No Renuncia de Derechos
NADA EN ESTA POLÍTICA CONSTITUYE UNA RENUNCIA DE LOS DERECHOS LEGALES O DEFENSAS DE DATACRED, INCLUYENDO, ENTRE OTROS:
- Derechos bajo la Ley de Fraude y Abuso Informático (CFAA);
- Derechos bajo la Ley de Derechos de Autor del Milenio Digital (DMCA);
- Derechos bajo las leyes estatales de delitos informáticos aplicables;
- Derechos bajo la ley contractual aplicable;
- Derechos bajo la ley de propiedad intelectual;
- Cualquier otro derecho legal o defensa aplicable.
14.5 Responsabilidad del Investigador
LOS INVESTIGADORES DE SEGURIDAD QUE REALICEN INVESTIGACIONES BAJO ESTA POLÍTICA LO HACEN BAJO SU PROPIO RIESGO. LOS INVESTIGADORES SON LOS ÚNICOS RESPONSABLES DE:
- Garantizar que su investigación cumpla con todas las leyes aplicables en su jurisdicción;
- Garantizar que su investigación no dañe a DataCred, los usuarios de DataCred o terceros;
- Garantizar que su investigación no viole ningún acuerdo que puedan tener con DataCred o terceros;
- Cualquier consecuencia legal de sus actividades de investigación.
DataCred recomienda a los investigadores consultar con un asesor legal antes de realizar investigaciones de seguridad si tienen alguna duda sobre la legalidad de sus actividades propuestas.
15. MANTENIMIENTO Y MODIFICACIÓN DE LA POLÍTICA
15.1 Revisión de la Política
Esta Política es revisada al menos semestralmente por el CISO. La revisión incluye la evaluación de:
- Efectividad del programa de divulgación de vulnerabilidades;
- Retroalimentación de los investigadores de seguridad;
- Cambios en el panorama de amenazas;
- Mejores prácticas en divulgación de vulnerabilidades;
- Cambios en la ley aplicable;
- Estándares y expectativas de la industria.
15.2 Derecho a Modificar
DATACRED SE RESERVA EL DERECHO DE MODIFICAR, ENMENDAR O REEMPLAZAR ESTA POLÍTICA EN CUALQUIER MOMENTO SIN PREVIO AVISO. LAS MODIFICACIONES PUEDEN INCLUIR CAMBIOS EN EL ALCANCE, LOS PROCEDIMIENTOS DE REPORTE, LAS DISPOSICIONES DE PUERTO SEGURO, LOS CRITERIOS DE ELEGIBILIDAD, EL RECONOCIMIENTO Y RECOMPENSAS, O CUALQUIER OTRO ASPECTO DE ESTA POLÍTICA.
Se recomienda a los investigadores revisar esta Política periódicamente para detectar cambios. La participación continua en el programa de divulgación de vulnerabilidades después de las modificaciones constituye la aceptación de la Política modificada.
15.3 Suspensión o Terminación del Programa
DATACRED SE RESERVA EL DERECHO DE SUSPENDER O TERMINAR EL PROGRAMA DE DIVULGACIÓN DE VULNERABILIDADES EN CUALQUIER MOMENTO SIN PREVIO AVISO. EN CASO DE TERMINACIÓN:
- Los reportes presentados previamente serán manejados de conformidad con esta Política en la medida de lo posible;
- Cualquier recompensa pendiente puede ser pagada o retenida a la entera discreción de DataCred;
- Las disposiciones de puerto seguro continuarán aplicándose a la investigación realizada mientras el programa estuvo activo, sujeto a las limitaciones de la Sección 6.
15.4 Control de Versiones
Se mantiene el control de versiones de esta Política. El número de versión actual y la fecha de vigencia se indican al comienzo de este documento.
16. INFORMACIÓN DE CONTACTO
16.1 Canal de Reporte
- Reportes de Vulnerabilidades: [email protected] (preferiblemente cifrado con PGP)
- Clave PGP: https://datacred.org/security/pgp-key.asc
- Plataforma de Recompensas por Errores: https://www.datacred.org
16.2 Consultas de Seguridad
- Seguridad General: [email protected]
- Preguntas de Seguridad: [email protected]
- Legal/Cumplimiento: [email protected]
16.3 Salón de la Fama
- Publicado en: https://datacred.org/security/hall-of-fame
- Solicitudes de Inclusión: [email protected]
CONTROL DEL DOCUMENTO
| Versión | Fecha | Autor | Cambios |
|---------|-------|-------|---------|
| 1.0 | 22 de mayo de 2026 | DataCred Security | Publicación inicial |
APROBACIONES
| Rol | Nombre | Fecha |
|-----|--------|-------|
| CISO | DataCred LLC | 22 de mayo de 2026 |
| CEO | DataCred LLC | 22 de mayo de 2026 |
| CLO | DataCred LLC | 22 de mayo de 2026 |
FIN DE LA POLÍTICA DE DIVULGACIÓN DE SEGURIDAD