Política de Divulgación Responsable de Vulnerabilidades

Versión 1.0 · Vigente desde 2026-07-29 · es-AR

Política de Divulgación Responsable de Vulnerabilidades

Versión 1.0 | Vigente desde el 29 de julio de 2026

IND-IA valora la investigación de seguridad realizada de buena fe. Esta Política establece cómo reportar una posible vulnerabilidad sin perjudicar a usuarios, datos o sistemas.

1. Contacto

Envíe el reporte a cristian@ind-ia.cc con asunto: [SECURITY] Reporte de vulnerabilidad.

Incluya:

  • activo, URL o componente;
  • descripción e impacto;
  • pasos mínimos de reproducción;
  • evidencia no destructiva;
  • fecha y zona horaria;
  • datos de contacto; y
  • sugerencia de corrección, si la tiene.

No adjunte bases de datos, credenciales ni Datos Personales innecesarios. Si requiere cifrado, solicite primero un canal seguro.

2. Alcance

Se consideran en alcance los activos de Internet identificados expresamente como operados por IND-IA, incluido ind-ia.cc y sus subdominios de producción, salvo exclusión publicada.

Quedan fuera de alcance:

  • servicios de terceros no controlados por IND-IA;
  • ingeniería social, phishing o pruebas físicas;
  • denegación de servicio;
  • spam y automatización masiva;
  • ataques a empleados, clientes o proveedores; y
  • hallazgos que sólo indiquen ausencia de una práctica recomendada sin impacto demostrable.

3. Reglas de investigación

La persona investigadora debe:

  • actuar de buena fe y minimizar impacto;
  • usar cuentas propias y datos ficticios;
  • detenerse al acceder a datos ajenos;
  • no persistir, pivotar, escalar privilegios más de lo necesario ni exfiltrar;
  • no modificar o eliminar datos;
  • no degradar disponibilidad;
  • no instalar malware;
  • respetar privacidad y confidencialidad; y
  • dar tiempo razonable para corregir antes de divulgar.

Si encuentra datos ajenos, no los copie. Informe tipo de dato y ubicación usando la mínima evidencia.

4. Compromiso de IND-IA

Para investigaciones que cumplan esta Política, IND-IA procurará:

  • acusar recibo dentro de 3 días hábiles;
  • realizar una evaluación inicial dentro de 10 días hábiles;
  • comunicar avances relevantes al menos cada 30 días mientras el caso esté abierto; y
  • no iniciar acciones legales por la investigación autorizada de buena fe.

Estos plazos son objetivos operativos, no SLA. Pueden variar por complejidad, riesgo o dependencia de terceros.

5. Divulgación coordinada

La publicación debe coordinarse con IND-IA. Como referencia, se solicita un plazo de hasta 90 días desde la confirmación para corregir, salvo acuerdo distinto o riesgo activo. IND-IA puede pedir una extensión razonable si existe un plan y mitigación.

No se autoriza divulgar Datos Personales, secretos, credenciales ni detalles que faciliten explotación activa.

6. Reconocimiento y recompensas

IND-IA puede reconocer públicamente una contribución con permiso. Esta Política no crea un programa de recompensas ni obliga a pagar una suma. Cualquier recompensa requiere acuerdo escrito previo.

7. Puerto seguro

IND-IA considerará autorizada una investigación que respete estrictamente esta Política y no perseguirá eludir derechos de terceros o normas aplicables. Esta declaración no puede autorizar actividades sobre sistemas de terceros ni impedir acciones de terceros o autoridades.

8. Reportes no relacionados

Fraude, suplantación o abuso: cristian@ind-ia.cc. Privacidad: gastonrizzi@ind-ia.cc. Asuntos legales: matias@ind-ia.cc.