Política de divulgación coordinada
Versión 1.0 · vigente desde el 23 de agosto de 2026
Este documento describe cómo investigamos, reportamos y publicamos hallazgos de seguridad. Es público y vinculante: nos obliga a nosotros antes que a nadie.
Alcance
Analizamos únicamente superficie pública: lo que cualquier navegador recibe al visitar un sitio, sin credenciales, sin manipular parámetros y sin herramientas de explotación.
No probamos credenciales, no manipulamos identificadores para acceder a datos ajenos, no corremos escáneres ni fuerza bruta, no descargamos bases de datos y no hacemos ingeniería social.
Si un hallazgo requiere cruzar esa línea, no se investiga. Se reporta lo observado y se recomienda una auditoría autorizada.
Plazo
Dentro de los 7 días de verificado un hallazgo, enviamos el informe técnico completo al responsable. Desde ese envío corren 90 días corridos.
Lo único que esperamos en la primera semana es un acuse de recibo: que nos confirmen que el mail llegó. No un arreglo ni un plan. Si a los 7 días no hay respuesta, reintentamos por otro canal.
Si lo corrigen antes, publicamos después con el caso cerrado. Si piden prórroga con un plan y una fecha, se concede. Si no responden, a los 90 días el caso queda publicable.
Los 90 días no se acortan, y no es deferencia con el proveedor: mientras la vulnerabilidad siga activa, publicar antes no lo castiga a él, le entrega el mapa a cualquiera con los datos de las personas todavía expuestos. Presionamos en el acuse, que no revela nada; nunca en la exposición.
Cuando el hallazgo expone datos personales de forma activa, también damos aviso a la autoridad de aplicación. En Argentina, la AAIP, según la Ley 25.326. Esa notificación no depende de que el proveedor conteste.
Anonimato
No nombramos. Nunca. Ni con la vulnerabilidad activa, ni remediada, ni con el plazo vencido. Anonimizar no es una concesión temporal: es el formato.
Publicamos la clase de vulnerabilidad, el mecanismo, el impacto y cómo se previene. No publicamos nombre, dominio, rutas, versiones, payloads, capturas ni fechas exactas.
Ningún caso se publica con la vulnerabilidad activa. Si está corregido, aunque alguien reconozca el caso, no queda nada que explotar.
Lo que no hacemos
No cobramos por silencio. No pedimos recompensa, ni contratación, ni contraprestación a cambio de no publicar. Un reporte nunca viene con propuesta comercial adjunta.
No publicamos exploits, ni pruebas de concepto, ni pasos reproducibles.
No opinamos sobre el negocio. No emitimos juicios sobre la solvencia ni el profesionalismo de una organización. Un hallazgo describe una configuración en un momento, no es un veredicto sobre quien la hizo.
Si su organización recibió un reporte
No hay amenaza. Le escribimos porque encontramos algo desde afuera y preferimos que lo sepa por nosotros.
Lo único que necesitamos es un acuse de recibo. Puede pedirnos una prórroga con plan y fecha, aclaraciones técnicas, o que no publiquemos si demuestra que el hallazgo es incorrecto. Si tiene razón, el caso se descarta.
No vamos a nombrarlo públicamente, no vamos a publicar nada explotable y no vamos a usar esto para venderle nada.
Errores
Si publicamos algo mal, lo corregimos con una nota fechada. No editamos en silencio.
Si un caso publicado resulta identificable, lo despublicamos primero y lo discutimos después.
Contacto
Para reportarnos algo a nosotros, el mismo canal. Nos aplica la misma política.