Dónde enviarlo
Escribe a [email protected] con «security» en el asunto. La misma dirección está publicada en nuestro security.txt, que es la versión legible por máquina de esta página.
Por favor, no abras una incidencia pública en GitHub para un problema de seguridad. El repositorio que hay allí es un extracto de solo lectura publicado para auditoría, y una incidencia en él es visible para todo el mundo desde el momento en que pulsas enviar.
Qué incluir
Un informe que podamos reproducir vale mucho más que la puntuación de un escáner. Cuanto más de esto puedas darnos, antes se corregirá:
- Qué has encontrado, en una o dos frases.
- Dónde: la URL exacta, la versión de la aplicación o la versión de la extensión.
- Los pasos para reproducirlo, en el orden en que los diste.
- Qué podría hacer realmente un atacante con ello. Un hallazgo sin vía de impacto también es bienvenido, pero dilo con honestidad en lugar de inflarlo.
- Cualquier cosa que nos ayude a confirmarlo: un par de petición y respuesta, una captura de pantalla, un vídeo corto.
Por favor, no incluyas datos de otras personas. Si tu prueba de concepto (proof-of-concept) deja al descubierto la cuenta, la transcripción o la dirección de correo de otra persona, dinos que lo hace y detente ahí: no los recopiles y no los adjuntes al informe.
A qué nos comprometemos
- Acusamos recibo en un día hábil, como máximo dos. Los días hábiles van de lunes a viernes, hora de Türkiye (UTC+3). Es el mismo compromiso que asumimos en todos los demás canales de soporte.
- Te decimos lo que pensamos. Recibes nuestra valoración —confirmado, no reproducible o aceptado pero sin corrección— y el razonamiento, no un cierre en silencio.
- Te mantenemos al día mientras trabajamos en ello, en lugar de quedarnos callados hasta que salga.
- Te damos crédito si lo quieres, con el nombre o el alias que elijas, en esta página. También puedes pedir mantenerte en el anonimato.
- Te avisamos cuando está corregido, y no te pedimos que lo mantengas en secreto para siempre.
Pedimos una cosa a cambio: danos un plazo razonable para corregir el problema antes de que lo publiques. Noventa días es la norma con la que trabajamos, y si algo está tardando más que eso preferimos hablarlo contigo a dejar que el reloj se agote en silencio.
Puerto seguro (safe harbour)
Si haces un esfuerzo de buena fe por seguir esta política, no emprenderemos acciones legales contra ti y no se lo pediremos a tu proveedor de alojamiento ni a tu empleador. Trataremos tu investigación como autorizada y, si un tercero presenta una reclamación por ella, dejaremos claro que actuabas dentro de esta política.
«Buena fe» significa: te detuviste en cuanto tuviste la prueba, no accediste, modificaste ni destruiste datos que no son tuyos, no degradaste el servicio para nadie más y nos diste la oportunidad de corregirlo primero. El puerto seguro cubre lo que esta página incluye en el alcance (scope): no puede cubrir los sistemas de nuestros proveedores, y no es una licencia para atacarlos.
En el alcance
voxislive.comy sus subrutas de idioma, además de los flujos de cuenta, inicio de sesión y facturación que hay en ella.- La API de autenticación y de uso con la que hablan las aplicaciones.
- La aplicación de escritorio para Windows y el snap de Linux.
- La extensión de navegador para Chrome y Edge.
- El panel para empresas, si te han dado acceso a uno.
Fuera del alcance
Estas cosas, o no nos corresponde autorizarlas, o no nos dicen nada sobre lo que podamos actuar:
- Denegación de servicio, pruebas de carga o cualquier cosa que degrade el servicio para usuarios reales.
- Ingeniería social contra nuestro equipo, nuestros clientes o nuestros proveedores; phishing; intentos de acceso físico.
- Los sistemas de nuestros subencargados del tratamiento: Google, Alibaba Cloud, Polar y Resend tienen cada uno su propio programa de divulgación, y no podemos concederte permiso sobre su infraestructura. Nuestra lista de subencargados nombra a cada uno de ellos.
- Informes que sean solo la salida de un escáner o una puntuación por cabeceras ausentes, sin impacto demostrado.
- Medidas de refuerzo recomendadas que falten y no tengan vía de ataque: dínoslo igualmente, pero espera que se clasifique como una mejora y no como una vulnerabilidad.
- Spam, entrar por fuerza bruta en una cuenta que no es tuya o cualquier cosa que implique datos de otra persona.
No hay recompensa
No pagamos por los informes de vulnerabilidades. Preferimos decirlo claramente a dejar que pases horas esperando una. Lo que sí ofrecemos es una respuesta rápida y humana, crédito público si lo quieres y una corrección que puedes verificar por ti mismo.
Lo que no afirmamos
Una política de divulgación no es una certificación. No tenemos certificado ISO 27001, ni informe SOC 2, ni ninguna atestación de terceros, y no firmamos acuerdos de asociado comercial (BAA). El centro de confianza expone lo que sí afirmamos y, con la misma importancia, lo que no: incluido adónde va tu audio, qué no sale nunca de tu equipo y qué terceros están implicados.
Agradecimientos
Todavía nadie nos ha informado de una vulnerabilidad. Cuando alguien lo haga y quiera el crédito, su nombre irá aquí.