Política de divulgación de vulnerabilidades
Última actualización:
15 de julio de 2026
Esta página es para investigadores de seguridad que quieran avisarnos de un fallo en nuestros servicios. Si lo que quiere saber es cómo protegemos los datos de su empresa, lo encontrará en la política de privacidad y en el apartado de seguridad de HM‑2.
Valoramos el trabajo de la comunidad de seguridad. Esta política explica cómo comunicar una vulnerabilidad a Hellomatik, qué puede esperar de nosotros y las reglas que protegen la investigación de buena fe.
1) Cómo comunicar un fallo
Si cree que ha encontrado una vulnerabilidad de seguridad en cualquier servicio de Hellomatik, escríbanos a administracion@hellomatik.com con una descripción clara. Los detalles legibles por máquina están en nuestro security.txt (RFC 9116).
Incluya la URL o el punto de acceso afectado, los pasos para reproducirlo y el impacto que cree que tiene.
Adjunte material de prueba cuando ayude (peticiones, capturas, scripts mínimos).
Escriba en español o en inglés: su mensaje llega al mismo equipo.
2) Qué puede esperar de nosotros
Acusamos recibo en un plazo de 3 días laborables.
Le mantenemos al tanto del progreso y le avisamos cuando el problema esté corregido.
No emprenderemos acciones legales contra quien investigue de buena fe al amparo de esta política.
Con su permiso, acreditamos su hallazgo una vez resuelto el problema.
3) Reglas de la investigación
La investigación de buena fe exige:
No acceder, modificar ni borrar datos que no sean suyos. Si una prueba de concepto exige demostrar acceso, limitarse a la prueba mínima necesaria.
No degradar el servicio: nada de pruebas de denegación de servicio, spam ni ingeniería social al equipo o a los clientes de Hellomatik.
No hacer público el problema antes de que confirmemos la corrección y acordemos con usted las fechas de publicación.
Realizar las pruebas únicamente sobre sistemas operados por Hellomatik; los sitios web y sistemas propios de nuestros clientes quedan fuera del alcance.
4) Alcance
Dentro del alcance: hellomatik.com y los servicios de aplicación operados por Hellomatik. Fuera del alcance: hallazgos que requieran acceso físico, resultados de escáneres automáticos sin impacto demostrado, la ausencia de cabeceras de seguridad en páginas sin acciones sensibles y las vulnerabilidades de servicios de terceros que usamos. Comunique esas vulnerabilidades al tercero y avísenos para hacer seguimiento.