JuansTEC — Consultoría en Cloud Architecture y SecDevOps
// POLÍTICA DE DIVULGACIÓN DE VULNERABILIDADES

Seguridad y Divulgación de Vulnerabilidades

Última actualización: Septiembre 2026 • JuansTEC S.A.

1. Compromiso con la Integridad de los Sistemas

En JuansTEC S.A., la seguridad y la confiabilidad de la infraestructura constituyen los cimientos de nuestra ingeniería. Valoramos las contribuciones de investigadores independientes de seguridad, clientes y la comunidad tecnológica en general para identificar y resolver posibles vulnerabilidades de seguridad en nuestros sistemas.

Esta política define nuestro marco para una divulgación responsable y coordinada, detallando las pautas para reportar fallas de seguridad identificadas en nuestros activos digitales de acceso público.

2. Cláusula de Puerto Seguro (Safe Harbor)

Si lleva a cabo investigaciones de seguridad de buena fe y en cumplimiento con los lineamientos de esta política:

  • Consideramos que su actividad está debidamente autorizada y no iniciaremos acciones legales en su contra.
  • Colaboraremos con total transparencia para comprender, reproducir y remediar el problema con prontitud.
  • No solicitaremos investigaciones policiales ni judiciales ante incidentes accidentales o violaciones de buena fe que sean notificadas de inmediato.

3. Alcance y Límites

Esta política aplica exclusivamente a los activos digitales de propiedad directa y bajo administración de JuansTEC S.A.:

Dentro del Alcance (In-Scope)
  • Propiedades web bajo *.juanstec.com
  • Endpoints de consulta y APIs principales
  • Configuraciones públicas de DNS y registros MX
Fuera del Alcance (Out-of-Scope)
  • Ataques de Denegación de Servicio (DoS / DDoS)
  • Phishing o ingeniería social contra nuestro personal
  • Infraestructura cloud de terceros (Azure, nodos CDN)
  • Acceso físico a instalaciones y oficinas

4. Pautas para la Investigación

Al investigar potenciales fallas de seguridad, los investigadores deben respetar los siguientes principios:

  • Evitar Interrupciones del Servicio: No degrade la experiencia del usuario, no sature los recursos del servidor ni interrumpa la operatividad de los servicios en producción.
  • Respeto a la Privacidad: No acceda, extraiga, altere ni conserve datos de clientes, comunicaciones comerciales privadas o credenciales internas. Si detecta datos sensibles de forma involuntaria, detenga las pruebas e infórmelo de inmediato.
  • Cero Extorsión: No gestionamos un programa comercial remunerado de recompensas por errores (bug bounty). Las exigencias de compensación monetaria o las amenazas de filtración pública anulan las garantías de este puerto seguro.

5. Protocolo de Notificación y SLAs

Para enviar un reporte de vulnerabilidad de seguridad, diríjase a nuestra bandeja técnica con un resumen detallado y reproducible:

Recepción Oficial: info@JuansTEC.com
Prefijo en Asunto: [REPORTE DE SEGURIDAD] - Nombre del Componente

Por favor incluya la siguiente información para facilitar una verificación expedita:

  • URL, parámetro o componente específico impactado.
  • Instrucciones paso a paso detalladas o prueba de concepto mínima (PoC) para reproducir el hallazgo.
  • Estimación de severidad o impacto (puntuación CVSS o análisis de riesgo).

Tiempos de Respuesta Comprometidos

Respuesta Inicial Menos de 24 Horas
Triaje y Validación Menos de 3 Días
Reporte de Estado Cada 7 Días

6. Divulgación Pública Coordinada

JuansTEC solicita un plazo mínimo de 30 días a partir de la confirmación del reporte para desarrollar, probar y desplegar los parches correctivos correspondientes antes de cualquier publicación o divulgación pública. La divulgación coordinada garantiza que las mitigaciones se apliquen sin poner en riesgo la infraestructura de clientes ni la información de los usuarios.