Ir al contenido
Ditap®
Back to Home

Divulgación Responsable de Vulnerabilidades

Last updated: Agosto 2026

1. Nuestro compromiso

En DITAP tomamos en serio la seguridad de nuestro sitio, nuestros productos y la infraestructura que operamos para nuestros clientes. Si encontraste una vulnerabilidad de seguridad, queremos saberlo antes que nadie más — y valoramos el trabajo de quien nos lo hace saber de buena fe.

Esta página describe cómo reportarnos un hallazgo, qué está dentro y fuera de alcance, y qué podés esperar de nosotros a cambio.

2. Cómo reportar

Escribí a [email protected] con el asunto "[SECURITY] descripción breve". No usamos un formulario público ni un bug bounty pago por el momento — es un canal directo a nuestro equipo técnico.

Incluí, en la medida de lo posible:

  • URL o sistema afectado.
  • Pasos para reproducir el problema (proof of concept).
  • Impacto potencial, tal como lo evaluás.
  • Tu información de contacto, si querés que te acreditemos o te mantengamos al tanto del avance.
  • No publiques el hallazgo públicamente (redes sociales, foros, listas de correo) antes de coordinar con nosotros un plazo de divulgación.

    3. Alcance

    Dentro de alcance:

  • El sitio ditap.io y sus subdominios directamente operados por DITAP.
  • Las funciones serverless y APIs propias que sirven el sitio (contacto, checkout, newsletter, entrega de ebook).
  • La página de estado en /status y su fuente (app.ditap.io/api/status), en tanto sistema expuesto por DITAP.
  • Fuera de alcance:

  • Los sistemas de nuestros sub-procesadores (Vercel, Supabase, Cloudflare, Stripe, MercadoPago, Resend, Google Analytics, Sentry) — reportalos directamente al proveedor correspondiente. Ver el detalle en /trust/sub-processors.
  • Ataques de denegación de servicio (DoS/DDoS), fuerza bruta masiva o cualquier prueba que degrade el servicio para otros usuarios.
  • Ingeniería social, phishing o ataques físicos contra empleados, clientes o instalaciones.
  • Hallazgos que requieran acceso físico a un dispositivo o red de un cliente de DITAP sin su autorización explícita.
  • Vulnerabilidades en versiones de software desactualizadas que el usuario controla (por ejemplo, un navegador sin parches).
  • 4. Safe harbor para investigadores de buena fe

    Si tu investigación se realiza de buena fe, dentro del alcance definido arriba, y sin acceder, modificar o exfiltrar datos más allá de lo estrictamente necesario para demostrar la vulnerabilidad:

  • No vamos a iniciar ni recomendar acciones legales en tu contra por ese reporte.
  • Vamos a tratar tu reporte de forma confidencial y no vamos a compartir tu identidad sin tu consentimiento, salvo obligación legal.
  • Te vamos a mantener informado del avance en la medida en que la naturaleza del hallazgo lo permita.
  • Este safe harbor no cubre pruebas que violen la ley aplicable, que accedan a datos de terceros más allá de lo necesario para la prueba de concepto, o que se realicen contra sistemas fuera del alcance definido en la Sección 3.

    5. Qué podés esperar de nosotros

    EtapaPlazo de referencia
    Confirmación de recepción de tu reporte3 días hábiles
    Evaluación inicial de severidad e impacto10 días hábiles
    Actualización de estado (mientras se resuelve)Cada 15 días hábiles como máximo
    Remediación de hallazgos críticosPrioridad inmediata, sin plazo fijo público por razones de seguridad operativa

    No ofrecemos actualmente una recompensa económica (bug bounty) por reportes. Si el hallazgo es válido y accionable, con gusto te acreditamos públicamente (con tu consentimiento) una vez resuelto.

    6. Contacto

    Email: [email protected] (asunto "[SECURITY] ...")

    Teléfono / WhatsApp: +39 345 243 5103

    Política publicada en: https://www.ditap.io/es/security/disclosure

    Referenciada desde: /.well-known/security.txt, conforme a RFC 9116.