Divulgación responsable de vulnerabilidades
Cómo reportar un fallo y qué te garantizamos si lo haces de buena fe.
Política de divulgación responsable
Si ha encontrado un fallo de seguridad en nuestros sistemas, queremos saberlo antes que un atacante. Esta página dice exactamente cómo contarlo, qué está dentro del alcance, cuánto tardamos en responder y qué compromiso legal asumimos con quien investiga de buena fe.
1. Cómo reportar
Canal: security@veritasdigital.tech
Cifrado: si necesita enviarnos material sensible, pídanos una vía cifrada en el primer mensaje y se la facilitamos. Aún no publicamos clave OpenPGP.
Fichero de referencia: https://veritasdigital.tech/.well-known/security.txt
Le pedimos que incluya:
- Sistema, dominio o componente afectado.
- Descripción técnica y pasos de reproducción.
- Impacto que estima, con la evidencia mínima que lo demuestre.
- Cómo prefiere que le acreditemos, o si prefiere permanecer anónimo.
No es necesario adjuntar datos de terceros para demostrar un fallo. Si su prueba de concepto expuso datos personales, dígalo y no los conserve.
2. Alcance
Dentro del alcance
| Sistema | Dominio |
|---|---|
| Sitio principal | veritasdigital.tech y subdominios |
| Veritas UGC | ugc.veritasdigital.tech |
| QR Guardian | qr.veritasdigital.tech |
| VPNPro89 | vpnpro89.com, su panel de gestión y su aplicación Android publicada |
Fuera del alcance
- Sistemas de clientes, aunque estén alojados o gestionados por nosotros. Si cree haber encontrado algo ahí, comuníquenoslo por este canal y nosotros coordinamos con el titular; no lo pruebe.
- Servicios de terceros que no controlamos, aunque aparezcan enlazados.
- Hallazgos sin impacto demostrable: banners de versión, ausencia de cabeceras sin explotación asociada, resultados brutos de escáner sin validar.
- Ingeniería social contra nuestro personal, clientes o proveedores.
- Ataques físicos y ataques de denegación de servicio.
- Spam, fuerza bruta masiva o cualquier prueba que degrade el servicio.
3. Reglas de la investigación
- Actúe solo sobre cuentas y datos propios, o de prueba.
- No acceda, copie, modifique ni destruya datos que no sean suyos. Si tropieza con datos de terceros, deténgase, no los descargue y comuníquelo.
- No degrade el servicio ni afecte a la disponibilidad para otros usuarios.
- No divulgue públicamente el hallazgo antes de que lo hayamos corregido o de que expire el plazo de la sección 5.
- Cumpla la legislación aplicable. Esta política no le autoriza a infringir la ley.
4. Nuestro compromiso
| Hito | Plazo |
|---|---|
| Acuse de recibo | 3 días laborables |
| Valoración inicial con clasificación de severidad | 10 días laborables |
| Actualización de estado | cada 15 días naturales hasta el cierre |
| Corrección | según severidad; se comunica plazo estimado en la valoración |
También nos comprometemos a:
- Tratar su reporte de forma confidencial.
- Informarle cuando el fallo esté corregido.
- Acreditarle públicamente si lo desea, en la página de agradecimientos.
- No emprender ni apoyar acciones legales contra usted si cumplió esta política.
Sobre recompensas: Veritas Digital no mantiene hoy un programa de recompensas económicas. No prometemos un pago que no existe. Si eso cambia, se publicará aquí y en security.txt.
5. Divulgación coordinada
Trabajamos con divulgación coordinada. El plazo por defecto es de 90 días naturales desde el acuse de recibo. Transcurrido ese plazo, usted es libre de publicar, esté o no corregido el fallo.
Si necesitamos más tiempo por complejidad técnica o por dependencia de un tercero, se lo pediremos con justificación y con fecha concreta. Es una petición, no una condición.
Cuando el fallo afecte a un componente de terceros, coordinaremos con su fabricante y se lo haremos saber.
6. Puerto seguro
Consideramos que la investigación de seguridad realizada de buena fe, dentro del alcance y conforme a las reglas de esta política, es una actividad autorizada. En ese supuesto:
- No iniciaremos ni recomendaremos acciones civiles ni penales contra usted por esa investigación.
- Si un tercero iniciara acciones contra usted por una investigación que cumplió esta política, haremos constar públicamente que la actividad estaba autorizada por nosotros.
Este puerto seguro no cubre actuaciones fuera del alcance, incumplimiento de las reglas de la sección 3, extorsión, ni acceso o exfiltración de datos de terceros. Tampoco puede eximirle de obligaciones frente a terceros que no somos nosotros.
7. Contenido del fichero security.txt
Conforme a RFC 9116, A File Format to Aid in Security Vulnerability Disclosure (IETF, abril de 2022).
Requisitos de publicación:
- Ubicación:
https://veritasdigital.tech/.well-known/security.txt. Si además existe una copia en la raíz, la del directorio/.well-known/es la que prevalece. - Cabecera:
Content-Type: text/plain; charset=utf-8. - Campos obligatorios:
ContactyExpires.Expiresen formato RFC 3339, y se recomienda que sea inferior a un año en el futuro para evitar que el fichero quede obsoleto. Preferred-LanguagesyExpiresno pueden aparecer más de una vez.- Se recomienda firmar el fichero con una firma OpenPGP en claro. Si se usa firma,
Canonicalpermite autenticar la ubicación del fichero. - Un fichero cuyo
Canonicalno incluya la URL desde la que se descargó no debe considerarse fiable.
Contenido exacto a desplegar:
Es el que ya está desplegado en public/.well-known/security.txt. Deliberadamente
no incluye Encryption, Acknowledgments ni Hiring: esos campos exigen
recursos que hoy no existen (clave OpenPGP publicada, página de agradecimientos,
página de empleo) y un campo que apunta a un 404 resta credibilidad a todo el
resto del fichero. Se añaden cuando el recurso exista, no antes.
# Política de divulgación responsable — Veritas Digital LLC
# Formato: RFC 9116
Contact: mailto:security@veritasdigital.tech
Contact: https://veritasdigital.tech/contacto?motivo=incidente
Expires: 2027-08-06T00:00:00.000Z
Preferred-Languages: es, en
Canonical: https://veritasdigital.tech/.well-known/security.txt
Policy: https://veritasdigital.tech/trust/divulgacion-responsable
Antes de desplegar este fichero, cada línea debe cumplirse:
| Campo | Condición de publicación |
|---|---|
Contact (mailto) | El buzón debe existir, estar monitorizado y tener responsable asignado |
Contact (https) | Esta página debe devolver 200 |
Expires | Fecha inferior a un año. Renovar antes de que venza; un security.txt caducado es peor que no tenerlo |
Encryption | La clave pública debe estar publicada en esa URL y su privada custodiada |
Acknowledgments | La página debe existir, aunque esté vacía inicialmente |
Canonical | Debe coincidir exactamente con la URL desde la que se sirve el fichero |
Policy | Debe apuntar a esta política |
Hiring | Eliminar esta línea si no existe página de empleo publicada. Un campo que apunta a un 404 resta credibilidad al resto |
8. Historial
Esta política se revisa anualmente y cada vez que se renueva Expires. Los cambios materiales se anotan aquí con fecha.
| Fecha | Cambio |
|---|---|
| 2026-08-06 | Publicación inicial |
Fuentes
- IETF, RFC 9116, A File Format to Aid in Security Vulnerability Disclosure, abril 2022: https://www.rfc-editor.org/rfc/rfc9116.html
- RFC Editor, ficha de RFC 9116: https://www.rfc-editor.org/info/rfc9116/
- IETF Datatracker, RFC 9116: https://datatracker.ietf.org/doc/rfc9116/