Política de Divulgación de Vulnerabilidades
Última actualización: 25 de agosto de 2026
1. Cómo Reportar
Si has encontrado un problema de seguridad en TopCards, escríbenos a hola@topcards.tech con el asunto [Seguridad]. Agradecemos que incluyas:
- Una descripción del problema y de su impacto potencial.
- Los pasos para reproducirlo.
- La URL, el endpoint o el componente afectado.
- Cualquier prueba de concepto que ayude a entenderlo.
2. Nuestro Compromiso
- Acuse de recibo en un plazo de 5 días laborables.
- Valoración inicial del alcance y la gravedad en un plazo de 15 días.
- Te mantendremos informado del avance hasta la resolución.
- Si lo deseas, te daremos crédito público cuando el problema esté corregido.
TopCards es un proyecto pequeño y no ofrecemos recompensas económicas por el momento. Preferimos decirlo por adelantado a hacerte perder el tiempo.
3. Puerto Seguro
No emprenderemos acciones legales contra quien investigue de buena fe y respete esta política. Consideramos investigación de buena fe la que:
- Usa únicamente cuentas propias para las pruebas.
- No accede, modifica ni conserva datos de otras personas.
- Se detiene en cuanto confirma la vulnerabilidad, sin profundizar.
- Nos concede un plazo razonable para corregir antes de divulgar públicamente.
4. Fuera de Alcance
Estas actividades no están cubiertas por el puerto seguro y pueden constituir un delito:
- Ataques de denegación de servicio (DoS/DDoS) o pruebas de carga.
- Ingeniería social o phishing contra usuarios o personal.
- Ataques físicos contra la infraestructura.
- Acceso, extracción o destrucción de datos de otras personas.
- Spam o envío masivo automatizado contra la plataforma.
Tampoco tratamos como vulnerabilidades los informes automatizados sin impacto demostrable (ausencia de cabeceras no críticas, versiones de software sin explotabilidad probada, o resultados de escáneres sin verificar).
5. Protección de Datos
Si en el curso de tu investigación accedes de forma accidental a datos personales de terceros, detente de inmediato, no los conserves y menciónalo en tu informe. Trataremos el incidente conforme al Art. 33 RGPD y, si procede, lo notificaremos a la AEPD en un plazo de 72 horas. Puedes consultar cómo tratamos los datos en nuestra Política de Privacidad.