📋 Política de Divulgación Responsable
Pomaire 360 valora la seguridad de sus usuarios y de la comunidad. Si descubres una vulnerabilidad en nuestros sistemas, te pedimos que nos la reportes de manera responsable.
✅ Lo que pedimos
- Reporta la vulnerabilidad directamente a nosotros antes de hacerla pública.
- Danos un plazo razonable (mínimo 90 días) para corregir el problema antes de divulgarlo.
- No accedas, modifiques ni elimines datos de otros usuarios.
- No realices ataques de denegación de servicio (DoS/DDoS).
- No uses ingeniería social contra nuestro equipo o usuarios.
🤝 Nuestro compromiso
- Responderemos a tu reporte en un máximo de 72 horas hábiles.
- Te mantendremos informado del progreso de la corrección.
- No tomaremos acciones legales contra investigadores que actúen de buena fe.
- Reconoceremos tu contribución públicamente (si lo deseas) en nuestro Hall of Fame.
🎯 Alcance
Los siguientes dominios y servicios están dentro del alcance:
- In scope pomaire360.cl y todos sus subdominios
- In scope app.pomaire360.cl
- In scope APIs públicas (/api/*)
⚠️ Fuera de alcance
- Ataques de fuerza bruta o enumeración de credenciales.
- Vulnerabilidades en servicios de terceros (Supabase, Vercel, Cloudflare) — repórtalas directamente a ellos.
- Problemas que requieran acceso físico al dispositivo del usuario.
- Reportes sobre versiones de software sin un exploit concreto.
📨 Reportar una Vulnerabilidad
Completa el siguiente formulario con la mayor cantidad de detalles posible. Mientras más información nos entregues, más rápido podremos evaluar y corregir el problema.
✅ ¡Reporte enviado correctamente!
Nos pondremos en contacto contigo en un máximo de 72 horas hábiles. Gracias por ayudarnos a mantener Pomaire 360 seguro.
🏆 Hall of Fame
Reconocemos públicamente a los investigadores de seguridad que nos ayudan a mejorar (con su consentimiento):
- Sé el primero en aparecer aquí — reporta una vulnerabilidad válida.
Si reportas una vulnerabilidad válida y quieres ser reconocido, indícalo en tu reporte. Respetamos tu privacidad si prefieres permanecer anónimo.
📧 Contacto directo
Si prefieres no usar el formulario, puedes enviarnos tu reporte directamente a:
También puedes encontrar esta información en /.well-known/security.txt (RFC 9116).