Legal

Divulgación Coordinada

How to report a security vulnerability to Anglostar.

Anglostar se toma en serio la seguridad de nuestro sitio web e infraestructura. Damos la bienvenida a los reportes de investigadores de seguridad que identifiquen vulnerabilidades de buena fe, y les pedimos seguir la práctica de divulgación coordinada descrita a continuación para que podamos investigar y abordar los problemas antes de que se hagan públicos.

Alcance

Dentro del alcance:

  • Este sitio web y sus subdominios
  • Vulnerabilidades de aplicaciones web (por ejemplo, inyección, autenticación, control de acceso, datos expuestos)

Fuera del alcance:

  • Pruebas de denegación de servicio (DoS/DDoS)
  • Ingeniería social o phishing dirigido al personal de Anglostar
  • Intentos de acceso físico a las oficinas o instalaciones de Anglostar
  • Servicios de terceros a los que enlazamos pero que no operamos
  • Escaneo automatizado de vulnerabilidades que genera tráfico significativo sin coordinación previa

Cómo reportar

Envía un correo a contact@anglostar.com con el asunto "Security Disclosure" e incluye:

  • Una descripción de la vulnerabilidad y su impacto potencial
  • Instrucciones paso a paso para reproducir el problema
  • Cualquier código de prueba de concepto, capturas de pantalla o registros que respalden el reporte
  • Tu información de contacto para dar seguimiento

Por favor no incluyas datos personales reales ni información confidencial del negocio en tu reporte o prueba de concepto si te encuentras con ellos — describe lo que encontraste sin extraerlo ni conservarlo.

Qué puedes esperar de nosotros

  • Confirmación de recepción de tu reporte dentro de 5 días hábiles
  • Una evaluación del problema y, cuando corresponda, un cronograma de remediación
  • Reconocimiento por tu descubrimiento, si así lo deseas, una vez resuelto el problema
  • Ninguna acción legal contra investigadores que actúen de buena fe, dentro de este alcance, y sin acceder, modificar o conservar datos más allá de lo necesario para demostrar la vulnerabilidad

Por favor no

  • Divulgar públicamente una vulnerabilidad antes de que hayamos tenido una oportunidad razonable de abordarla
  • Acceder, modificar o eliminar datos pertenecientes a Anglostar o a terceros más allá de lo estrictamente necesario para demostrar el problema
  • Usar un hallazgo para continuar con más explotación, o exigir un pago a cambio de un reporte

Esta política se inspira en las prácticas habituales de divulgación coordinada de la industria y podrá refinarse a medida que nuestro programa madure.