Seguridad
Seguridad
Cómo notificar una vulnerabilidad en Contellect One: nuestra política de divulgación, el alcance, el puerto seguro y los compromisos de respuesta.
Contellect Technologies Inc. (“Contellect”) se toma en serio la seguridad de Contellect One y de nuestros sitios web. Agradecemos los informes de investigadores de seguridad, clientes y cualquier persona que detecte una vulnerabilidad potencial, y nos comprometemos a trabajar con usted para verificar, reproducir y corregir con rapidez los problemas válidos.
Esta política explica cómo notificar una vulnerabilidad, qué queda dentro y fuera del alcance, las protecciones que ofrecemos a quienes investigan de buena fe y qué puede esperar de nosotros a cambio.
Cómo notificar una vulnerabilidad
Si cree haber encontrado una vulnerabilidad de seguridad en un sistema de Contellect, escríbanos a security@contellect.com.
Le pedimos que no notifique problemas de seguridad por canales públicos como incidencias de GitHub, redes sociales, tickets de soporte o nuestro formulario de contacto general. Notificarlo en privado nos da la oportunidad de corregir el problema antes de que pueda ser explotado.
Qué incluir en su informe
Para ayudarnos a verificar y resolver el problema con rapidez, incluya todo lo que pueda de lo siguiente:
- Una descripción clara de la vulnerabilidad y de su tipo (por ejemplo: elusión de la autenticación, inyección, cross-site scripting, control de acceso inseguro o revelación de información).
- El activo afectado: la URL, el endpoint o el componente exactos, y el entorno o la versión donde lo observó.
- Instrucciones de reproducción paso a paso, con suficiente detalle para que nuestro equipo pueda reproducir el problema por su cuenta. Incluya las peticiones y respuestas HTTP o los comandos
curlcuando sea pertinente. - Una prueba de concepto: un script mínimo, una petición, una captura de pantalla o un vídeo breve que demuestre el problema. Le pedimos que oculte cualquier dato personal real.
- Impacto: qué podría conseguir un atacante y qué datos o usuarios podrían verse afectados.
- Opcional, pero útil: una autoevaluación de la gravedad (por ejemplo, un vector CVSS v3.1) y cualquier corrección que sugiera.
Preferimos los informes redactados en inglés.
Alcance
Dentro del alcance
- La plataforma Contellect One y sus API.
- Los sitios web de Contellect, incluidos contellect.com y sus subdominios.
- La infraestructura y los servicios en la nube que Contellect posee y opera.
Fuera del alcance
Lo siguiente queda, por regla general, fuera del alcance y no es susceptible de reconocimiento. Le pedimos que no realice pruebas ni envíe informes sobre estos puntos salvo que pueda demostrar un impacto de seguridad concreto y explotable:
- Pruebas de denegación de servicio (DoS o DDoS), volumétricas, de fuerza bruta o de limitación de peticiones, y cualquier actividad que degrade o interrumpa nuestros servicios.
- Hallazgos de escáneres automáticos sin un impacto explotable verificado manualmente.
- Ausencia de cabeceras de seguridad, de indicadores en las cookies o de otras medidas de refuerzo consideradas “buenas prácticas” sin un impacto demostrado.
- Informes sobre versiones de software desactualizadas o revelación de versiones y banners sin un exploit funcional.
- Self-XSS, clickjacking en páginas sin acciones sensibles o problemas que exigen una interacción del usuario poco verosímil.
- Vulnerabilidades en servicios, bibliotecas o integraciones de terceros que no controlamos; le pedimos que las notifique al proveedor responsable.
- Ingeniería social, phishing o ataques físicos contra el personal, los clientes o las instalaciones de Contellect.
- Spam y problemas de contenido, de posicionamiento o puramente estéticos.
- Problemas que solo afectan a navegadores sin soporte, o solo a su propia cuenta y sin impacto sobre otros usuarios.
Si no está seguro de que algo entre en el alcance, escríbanos primero y pregúntenos.
Puerto seguro
Apoyamos la investigación de seguridad responsable y de buena fe, y queremos que se sienta seguro al informarnos. Si durante su investigación hace un esfuerzo de buena fe por cumplir esta política, Contellect:
- Considerará su investigación autorizada conforme a la legislación aplicable sobre uso indebido de sistemas informáticos y no emprenderá ni respaldará acciones legales contra usted por incumplimientos accidentales y de buena fe de esta política.
- Trabajará con usted para entender y resolver el problema con rapidez, y reconocerá su contribución si así lo desea.
Este puerto seguro se aplica únicamente a las reclamaciones legales que estén bajo el control de Contellect. No obliga a terceros ni autoriza actividades ilícitas o que vulneren los derechos de otras personas. Si no está seguro de que una acción concreta esté permitida, pregúntenos antes de continuar. Esta política sigue los principios del marco de puerto seguro de disclose.io.
Directrices para investigadores
Para mantenerse dentro de esta política y acogerse al puerto seguro, le pedimos que:
- Limite sus pruebas a los sistemas incluidos en el alcance.
- Se detenga e informe en cuanto descubra una vulnerabilidad, y acceda solo a los datos mínimos necesarios para demostrarla.
- Nos conceda una oportunidad razonable de corregirla antes de divulgarla públicamente.
- Mantenga confidenciales los detalles de la vulnerabilidad hasta que la hayamos resuelto y hayamos acordado con usted su divulgación.
Además, le pedimos que:
- No acceda, modifique, elimine, almacene ni extraiga datos que no sean suyos. Si encuentra datos personales o confidenciales, deténgase de inmediato, no los guarde e infórmenos.
- No degrade, interrumpa ni sobrecargue nuestros servicios, ni intente ninguna forma de denegación de servicio.
- No recurra a la ingeniería social, al phishing ni a la intrusión física.
- No divulgue públicamente el problema ni lo comparta con terceros antes de que exista una corrección y hayamos coordinado la divulgación con usted.
- No exija un pago a cambio de revelar una vulnerabilidad.
Nuestros compromisos de respuesta
Cuando notifique una vulnerabilidad conforme a esta política, puede esperar que:
- Confirmemos la recepción de su informe en un plazo de 3 días laborables.
- Clasifiquemos y validemos el informe (comprobando si es válido y si entra en el alcance, y evaluando su gravedad) y compartamos una valoración inicial, normalmente en un plazo de 10 días laborables.
- Le mantengamos informado del avance de la corrección a intervalos razonables hasta que el problema quede resuelto.
- Prioricemos la corrección según la gravedad, atendiendo los problemas críticos y de gravedad alta con la mayor rapidez posible.
- Coordinemos con usted la divulgación pública. Le pedimos que mantenga la confidencialidad de los hallazgos hasta que se publique una corrección. Nuestro objetivo es resolver los informes válidos en un plazo de 90 días, tras el cual trabajaremos con usted en una divulgación coordinada. Si necesitamos más tiempo, le explicaremos por qué y acordaremos de buena fe un nuevo calendario.
Reconocimiento
Agradecemos a quienes investigan y ayudan a proteger a Contellect y a nuestros clientes. Con su permiso, reconoceremos públicamente su contribución una vez resuelto el problema. Indíquenos cómo prefiere que le acreditemos (nombre o alias, y un enlace opcional), o si prefiere permanecer anónimo.
Contellect no dispone actualmente de un programa de recompensas económicas por errores.
Informes cifrados y security.txt
Para la mayoría de los informes basta con un correo a security@contellect.com enviado sobre TLS. Si su informe es especialmente sensible y desea cifrarlo, póngase en contacto con nosotros y le facilitaremos una clave PGP.
Publicamos un archivo security.txt legible por máquina, conforme a RFC 9116, en /.well-known/security.txt.
Normas de referencia
Esta política de divulgación se apoya en normas y guías ampliamente reconocidas para la divulgación y el tratamiento de vulnerabilidades, entre ellas ISO/IEC 29147 (divulgación de vulnerabilidades), ISO/IEC 30111 (tratamiento de vulnerabilidades), RFC 9116 (security.txt), el marco de puerto seguro de disclose.io y las recomendaciones de divulgación de vulnerabilidades de OWASP.
Contacto
- Informes de seguridad: security@contellect.com
- Consultas generales: contact@contellect.com (o utilice nuestro formulario de contacto)
- Empresa: Contellect Technologies Inc.
Última actualización: 8 de julio de 2026
