¿Prefieres verlo por ti mismo?
Agendar una demo

Política de divulgación de vulnerabilidades

En Kraaft, la seguridad de nuestros usuarios y de sus datos es una prioridad. Sabemos que ningún sistema es perfecto y agradecemos la ayuda de los investigadores de seguridad y de cualquier persona que identifique una vulnerabilidad en nuestros servicios. Esta política describe cómo notificarnos una vulnerabilidad de manera responsable y qué puede esperar de nosotros a cambio.

Compromiso de no emprender acciones legales

Kraaft se compromete a no emprender acciones legales ni a denunciar ante las autoridades a cualquier persona que descubra y notifique una vulnerabilidad de buena fe y respetando esta política. Consideramos esta investigación como una contribución autorizada y bienvenida.

En concreto, siempre que cumpla con esta política:

No publicar, compartir ni conservar información relacionada con la vulnerabilidad (publicaciones, vídeos, foros, redes sociales, etc.).

  • No emprenderemos ninguna acción legal en su contra como resultado de su investigación.
  • No consideraremos su actividad como una violación de nuestros términos de uso.
  • Trabajaremos con usted para comprender y resolver el problema rápidamente.

No divulgue públicamente la vulnerabilidad, antes o después de su corrección, sin nuestro consentimiento previo (consulte «Divulgación coordinada»).

Si un tercero iniciara acciones legales en su contra por una actividad realizada conforme a esta política, tomaremos las medidas necesarias para informar que su actuación estaba autorizada.

No ejecute escáneres automatizados agresivos, ni ataques de denegación de servicio o envíos masivos (spam).

Alcance cubierto

No intente acceder a las cuentas o datos de otros usuarios, ni los modifique o elimine.

Esta política se aplica a los siguientes activos, operados por Kraaft:

No comprometa la confidencialidad, integridad o disponibilidad de nuestros servicios ni de los datos.

Recopile solo la información estrictamente necesaria para demostrar la vulnerabilidad.

Fuera del alcance

Realice sus investigaciones únicamente dentro del alcance definido anteriormente.

No están cubiertos por esta política:

Le solicitamos que:

  • La infraestructura de alojamiento subyacente (Google Cloud Platform), gestionada por nuestro proveedor de hosting.
  • Los servicios y plataformas de terceros que utilizamos. Por favor, infórmelos directamente a los proveedores correspondientes.
  • Cualquier acción dirigida a nuestros empleados, nuestras oficinas o nuestros sistemas internos (ingeniería social, phishing, acceso físico).

Tipos de informes que no aceptamos (salvo prueba de explotabilidad concreta y con impacto real):

  • Ausencia de cabeceras de seguridad HTTP o de buenas prácticas de configuración TLS/SSL, sin demostración de impacto.
  • Resultados brutos de escáneres automatizados sin prueba de concepto (PoC).
  • Self-XSS, o XSS/HTML injection sin impacto demostrable.
  • Ausencia de limitación de tasa (rate limiting), ataques de fuerza bruta.
  • CSRF en formularios no autenticados o sin acciones sensibles; CSRF de cierre de sesión.
  • Suplantación de correo electrónico / problemas de SPF, DKIM, DMARC.
  • Enumeración de usuarios (dirección de correo electrónico, identificador, etc.).
  • Divulgación de versiones / banners, información pública ya expuesta.
  • Clickjacking en páginas sin acciones sensibles; tabnabbing. Uso de una librería conocida como vulnerable, sin prueba de explotabilidad.
  • Vulnerabilidades que afecten únicamente a navegadores obsoletos o sin parches.
  • Cualquier ataque que requiera acceso físico o un interceptor (MITM) en el dispositivo de la víctima.
  • Cualquier acción que pueda degradar la disponibilidad del servicio (denegación de servicio / DoS / DDoS).

Reglas a seguir

Le solicitamos que:

  • Realice sus investigaciones únicamente dentro del alcance definido anteriormente.
  • Recopilar únicamente la información estrictamente necesaria para demostrar la vulnerabilidad.
  • No degradar la confidencialidad, integridad o disponibilidad de nuestros servicios ni de los datos.
  • No intentar acceder a las cuentas o datos de otros usuarios, ni modificarlos o eliminarlos.
  • No ejecutar escáneres automatizados agresivos, ni realizar ataques de denegación de servicio o envíos masivos (spam).
  • No divulgar públicamente la vulnerabilidad, antes o después de su corrección, sin nuestro consentimiento previo (ver «Divulgación coordinada»).
  • No publicar, compartir ni conservar información relacionada con la vulnerabilidad (publicaciones, vídeos, foros, redes sociales, etc.).

Datos personales: si, durante sus investigaciones, encuentra datos personales (de un usuario, un cliente o de Kraaft), debe cesar inmediatamente su actividad, no copiarlos ni conservarlos, e informarnos sin demora. Este requisito deriva de nuestras obligaciones bajo el RGPD (Reglamento (UE) 2016/679).

Cómo reportarnos una vulnerabilidad

  1. Envíe su informe por correo electrónico a security@kraaft.co. Nuestro punto de contacto de seguridad también está referenciado en nuestro archivo security.txt ( https://www.kraaft.com/.well-known/security.txt ).
  2. Describir la vulnerabilidad de la forma más detallada posible: componente afectado, pasos para la reproducción, prueba de concepto, impacto potencial y sus datos de contacto.
  3. Proporcionar datos de contacto válidos (correo electrónico): podremos comunicarnos con usted si necesitamos más detalles.
  4. Tratar toda información relativa a la vulnerabilidad como confidencial hasta su resolución.

Nuestros compromisos

Si su reporte cumple con esta política, Kraaft se compromete a:

  • Acusar recibo de su informe en un plazo de 15 días hábiles.
  • Evaluar la vulnerabilidad, confirmar su validez y mantenerle informado sobre el progreso de su resolución.
  • Corregir las vulnerabilidades confirmadas según su nivel de gravedad, de acuerdo con nuestros plazos internos de remediación:
    • Crítica: en menos de 14 días
    • Alta: en menos de 30 días
    • Media: en menos de 60 días
    • Baja: entre 90 y 180 días
  • Informarle una vez que la corrección haya sido implementada.

Divulgación coordinada

Practicamos la divulgación coordinada. Le solicitamos que no haga pública ninguna información sobre la vulnerabilidad hasta que haya sido corregida y sin un acuerdo mutuo sobre el calendario y el contenido de cualquier comunicación. Nos comprometemos a trabajar con usted en un plazo razonable.

Reconocimiento

Kraaft no ofrece un programa de recompensa económica (bug bounty). Sin embargo, con su consentimiento, estaremos encantados de agradecerle públicamente su contribución una vez que la vulnerabilidad haya sido corregida. También puede optar por permanecer en el anonimato.

Recurso ante la ANSSI

En Francia, el artículo L2321-4 del Código de Defensa permite, bajo ciertas condiciones, informar de buena fe sobre una vulnerabilidad a la ANSSI (Agencia Nacional de Seguridad de los Sistemas de Información), la cual puede preservar la confidencialidad de la identidad del informante. Esta vía permanece abierta, de forma complementaria a una notificación directa a Kraaft.

Otros

Kraaft se reserva el derecho de aceptar o rechazar cualquier informe de vulnerabilidad a su discreción. Solo se reconocerá al primer informante de una vulnerabilidad válida; los duplicados no serán tenidos en cuenta. Una misma vulnerabilidad presente en varios lugares de una misma aplicación se considera como una única vulnerabilidad.

Al notificarnos una vulnerabilidad, usted reconoce que su acción se realiza de forma voluntaria, sin expectativa de compensación económica o de otro tipo, en el marco de la presente política.

Última actualización : @August 24, 2026

Reconecta la obra
y la oficina