Legal · Tensoria Digital
Política de Seguridad y Divulgación de Vulnerabilidades
Cómo reportarnos un fallo de seguridad, qué haremos con tu reporte y qué medidas aplicamos. Si encontraste algo, el canal está abajo y agradecemos el aviso.
1. Nuestro compromiso #
Tratamos los reportes de seguridad como lo que son: ayuda. Quien nos avisa de un fallo antes de que lo explote otro nos está haciendo un favor, y así lo tratamos.
No emprenderemos acciones legales contra quien investigue de buena fe y respete las reglas de la sección 5. Si en el curso de una investigación responsable algo se rompe sin intención, dilo y lo resolvemos juntos.
2. Cómo reportar una vulnerabilidad #
Canal de reporte
tensoriadigital@gmail.com — asunto: Reporte de seguridad
Incluye, en la medida de lo posible:
- Qué encontraste y dónde: URL, endpoint o componente.
- Pasos para reproducirlo.
- Qué impacto crees que tiene.
- Capturas o evidencia, si la tienes.
- Cómo prefieres que te contactemos.
Estos mismos datos están publicados en
/.well-known/security.txt,
siguiendo el RFC 9116.
No hacemos pagos por recompensas por el momento. Preferimos decirlo de entrada a dejarlo ambiguo. Si el hallazgo es relevante y quieres reconocimiento público, con gusto te acreditamos.
3. Qué está dentro del alcance #
- El sitio
tensoriadigital.comy sus subdominios. - El panel de administración y el portal de facturas.
- Los webhooks públicos del bot conversacional.
- Aplicaciones y servicios que hayamos desarrollado y operemos, cuando el reporte se refiera a nuestra implementación.
Nos interesan especialmente: fallos de autenticación o autorización, exposición de datos de clientes o de facturación, inyección, ejecución remota de código, falsificación de peticiones y errores de configuración que expongan información.
4. Qué queda fuera #
- Servicios de terceros que no operamos: Meta, WhatsApp, proveedores de nube o de modelos de IA. Repórtalos a ellos.
- Sistemas de clientes que no administramos, aunque los hayamos desarrollado.
- Ataques de denegación de servicio o pruebas de carga.
- Ingeniería social contra personas del equipo o de nuestros clientes.
- Reportes generados solo por un escáner automático, sin impacto demostrado.
- Ausencia de cabeceras recomendadas o configuraciones de buenas prácticas que no conduzcan a un impacto concreto.
5. Reglas para investigar #
Para que tu investigación quede amparada por esta política:
- No accedas ni descargues datos de terceros. Si encuentras una vía, deténte y repórtala: no hace falta extraer información para demostrarla.
- No modifiques ni borres información que no sea tuya.
- No degrades el servicio ni ejecutes pruebas masivas.
- No uses el hallazgo para presionar ni exijas pago a cambio de no divulgarlo. Eso deja de ser investigación.
- Dános un plazo razonable antes de divulgarlo públicamente: proponemos 90 días desde tu reporte, o menos si lo corregimos antes.
- Usa cuentas propias o de prueba, nunca de otras personas.
6. Qué puedes esperar de nosotros #
- Acuse de recibo en un plazo razonable, normalmente dentro de los cinco días hábiles siguientes.
- Evaluación del reporte y confirmación de si lo reproducimos.
- Información sobre el avance de la corrección.
- Aviso cuando esté resuelto.
- Reconocimiento público, si lo deseas.
Somos un equipo pequeño, así que damos plazos que podamos cumplir en lugar de comprometer respuestas en 24 horas que después no se sostienen.
7. Medidas de seguridad #
Describimos el enfoque, no la arquitectura: un inventario detallado de defensas es también un mapa para quien busca el hueco.
- Cifrado en tránsito mediante HTTPS en todo el sitio.
- Control de acceso por roles, con principio de menor privilegio.
- Credenciales y secretos fuera del código fuente y del repositorio.
- Protección contra falsificación de peticiones en los formularios y en el panel.
- Límites de tasa e intentos en accesos y formularios.
- Registros de auditoría de las operaciones sensibles.
- Expiración de sesiones por inactividad y en términos absolutos.
- Revocación de sesiones activas cuando cambia una credencial.
- Cabeceras de seguridad y restricciones de contenido en las áreas sensibles.
- Respaldos periódicos de la información crítica.
- Comprobaciones automáticas de seguridad en cada despliegue.
Ningún sistema es invulnerable. No prometemos seguridad absoluta: prometemos diligencia proporcional al riesgo y una respuesta ordenada cuando algo falle.
8. Gestión de incidentes #
Ante un incidente contenemos el evento, evaluamos alcance y datos afectados, aplicamos correcciones y documentamos lo ocurrido.
Realizaremos las comunicaciones que resulten exigibles conforme a la legislación aplicable y a la naturaleza del incidente, incluido el reporte a la autoridad competente cuando proceda, y el aviso a los clientes afectados. No prometemos notificar todo de forma inmediata: primero hay que entender qué pasó para poder informar algo cierto.
9. Suplantación y phishing en nuestro nombre #
Conviene tenerlo claro, porque es el fraude más común:
Nunca te pediremos contraseñas, códigos de verificación, claves de acceso a otros servicios ni datos completos de tarjetas, por ningún canal: ni correo, ni WhatsApp, ni llamada.
Nuestras comunicaciones oficiales provienen del dominio
tensoriadigital.com y del número
+57 319 506 2957. Ante cualquier duda sobre un pago,
un cambio de cuenta bancaria o una solicitud urgente e inusual,
verifica por un canal distinto antes de actuar.
Si detectas un dominio que nos suplante, un perfil falso o un mensaje fraudulento en nuestro nombre, avísanos a tensoriadigital@gmail.com.