Seguridad y Divulgación de Vulnerabilidades
Última actualización: Septiembre 2026 • JuansTEC S.A.
1. Compromiso con la Integridad de los Sistemas
En JuansTEC S.A., la seguridad y la confiabilidad de la infraestructura constituyen los cimientos de nuestra ingeniería. Valoramos las contribuciones de investigadores independientes de seguridad, clientes y la comunidad tecnológica en general para identificar y resolver posibles vulnerabilidades de seguridad en nuestros sistemas.
Esta política define nuestro marco para una divulgación responsable y coordinada, detallando las pautas para reportar fallas de seguridad identificadas en nuestros activos digitales de acceso público.
2. Cláusula de Puerto Seguro (Safe Harbor)
Si lleva a cabo investigaciones de seguridad de buena fe y en cumplimiento con los lineamientos de esta política:
- Consideramos que su actividad está debidamente autorizada y no iniciaremos acciones legales en su contra.
- Colaboraremos con total transparencia para comprender, reproducir y remediar el problema con prontitud.
- No solicitaremos investigaciones policiales ni judiciales ante incidentes accidentales o violaciones de buena fe que sean notificadas de inmediato.
3. Alcance y Límites
Esta política aplica exclusivamente a los activos digitales de propiedad directa y bajo administración de JuansTEC S.A.:
- Propiedades web bajo *.juanstec.com
- Endpoints de consulta y APIs principales
- Configuraciones públicas de DNS y registros MX
- Ataques de Denegación de Servicio (DoS / DDoS)
- Phishing o ingeniería social contra nuestro personal
- Infraestructura cloud de terceros (Azure, nodos CDN)
- Acceso físico a instalaciones y oficinas
4. Pautas para la Investigación
Al investigar potenciales fallas de seguridad, los investigadores deben respetar los siguientes principios:
- Evitar Interrupciones del Servicio: No degrade la experiencia del usuario, no sature los recursos del servidor ni interrumpa la operatividad de los servicios en producción.
- Respeto a la Privacidad: No acceda, extraiga, altere ni conserve datos de clientes, comunicaciones comerciales privadas o credenciales internas. Si detecta datos sensibles de forma involuntaria, detenga las pruebas e infórmelo de inmediato.
- Cero Extorsión: No gestionamos un programa comercial remunerado de recompensas por errores (bug bounty). Las exigencias de compensación monetaria o las amenazas de filtración pública anulan las garantías de este puerto seguro.
5. Protocolo de Notificación y SLAs
Para enviar un reporte de vulnerabilidad de seguridad, diríjase a nuestra bandeja técnica con un resumen detallado y reproducible:
[REPORTE DE SEGURIDAD] - Nombre del ComponentePor favor incluya la siguiente información para facilitar una verificación expedita:
- URL, parámetro o componente específico impactado.
- Instrucciones paso a paso detalladas o prueba de concepto mínima (PoC) para reproducir el hallazgo.
- Estimación de severidad o impacto (puntuación CVSS o análisis de riesgo).
Tiempos de Respuesta Comprometidos
6. Divulgación Pública Coordinada
JuansTEC solicita un plazo mínimo de 30 días a partir de la confirmación del reporte para desarrollar, probar y desplegar los parches correctivos correspondientes antes de cualquier publicación o divulgación pública. La divulgación coordinada garantiza que las mitigaciones se apliquen sin poner en riesgo la infraestructura de clientes ni la información de los usuarios.