Documentos legales

Política de Divulgación de Vulnerabilidades

Última actualización: 5 de octubre de 2026

Traducción de cortesía. La versión en portugués es la que tiene validez legal.

UDISOFTBOX CONSULTORIA E TECNOLOGIA LTDA ("INGESTIA") agradece a quien dedica tiempo a encontrar e informar fallas de seguridad en la plataforma ingestia.io. Este documento dice cómo informar, qué prometemos a cambio y qué no está autorizado — para que nadie tenga que adivinar si está protegido al hacer lo correcto.

1. Cómo informar

Canal único: seguranca@ingestia.io

Ayuda mucho incluir:

  • la dirección, el pedido o la pantalla donde aparece la falla;
  • los pasos para reproducirla, en orden;
  • qué logró ver o hacer que no debería;
  • fecha y hora aproximadas de las pruebas, y la dirección de origen usada — eso nos permite separar su tráfico del de un ataque real;
  • cómo prefiere ser acreditado, si desea crédito.

Informes en portugués, inglés o español. No exigimos formulario, registro ni firma de términos para recibir un informe.

2. Nuestro compromiso

Plazo
Confirmar que lo recibimos2 días hábiles
Primera evaluación (procede, no procede, necesitamos más información)5 días hábiles
Informar la corrección o la decisión de no corregir, con la razón30 días corridos desde la evaluación, o plazo acordado cuando la corrección exija un cambio estructural

Además de los plazos:

  • lo mantenemos informado mientras el caso esté abierto, sin que tenga que reclamar;
  • damos crédito público a quien informó, si lo desea, cuando se publique la corrección;
  • no cobramos nada y no exigimos acuerdo de confidencialidad como condición para tratar el informe.

3. Puerto seguro

Este es el punto central de este documento.

INGESTIA no trata un informe de buena fe como violación de la Política de Uso Aceptable y no adoptará medida legal o contractual contra quien, de buena fe:

  • descubrió la falla sin intención de causar daño;
  • interrumpió las pruebas en cuanto confirmó la existencia de la falla;
  • no accedió, copió, alteró, destruyó ni expuso dato de tercero más allá de lo estrictamente necesario para demostrar el problema;
  • no degradó, interrumpió ni sobrecargó el servicio;
  • informó primero a nosotros y nos dio un plazo razonable antes de cualquier divulgación pública;
  • no usó la falla para obtener ventaja, ni la comercializó u ofreció a otros.

Dentro de esos límites, nuestro compromiso es tratarlo como alguien que nos ayudó — porque es lo que hizo.

Si, al demostrar la falla, accidentalmente accede a datos de otra persona: deténgase, no guarde copia, describa lo ocurrido en el informe. El acceso accidental comunicado de inmediato no rompe el puerto seguro; el silencio, sí.

4. Lo que no está autorizado

Fuera del puerto seguro, y vedado por la Política de Uso Aceptable:

  • prueba de intrusión, escaneo automatizado o prueba de carga sin autorización escrita previa — pedidos por el mismo canal, y la concedemos para evaluación legítima;
  • ataque de indisponibilidad (denegación de servicio), en cualquier volumen;
  • ingeniería social, phishing o cualquier abordaje a personas del equipo, de clientes o de proveedores;
  • ataque físico a instalaciones;
  • acceso, descarga o retención de datos de clientes más allá del mínimo para demostrar la falla;
  • alteración o eliminación de datos que no sean suyos;
  • uso de una falla para mantener acceso persistente;
  • divulgación pública antes del plazo de la sección 2, sin acuerdo.

5. Fuera de alcance

Los informes de estos tipos serán leídos, pero normalmente no se tratan como vulnerabilidad:

  • ausencia de encabezado de seguridad sin impacto demostrable;
  • resultado bruto de herramienta automatizada, sin camino de explotación;
  • vulnerabilidad solo en versión desactualizada de navegador, o que exija que la víctima ya esté comprometida;
  • cuestiones de configuración de correo (SPF, DKIM, DMARC) sin explotación demostrada;
  • problema en un servicio de tercero que no operamos — en ese caso dirija el informe al proveedor; la Lista de Subencargados identifica quién opera qué;
  • ausencia de límite de tasa en un punto sin efecto sensible;
  • ingeniería de prompt que haga que un recurso de IA produzca texto indeseado, sin acceso a datos de otro entorno ni ejecución de acción no autorizada. Eso se trata como calidad del producto, por soporte.

6. Alcance

En alcance: ingestia.io, sus subdominios operados por INGESTIA, la Plataforma autenticada y las interfaces públicas de programación.

Fuera de alcance: servicios de terceros, incluso cuando se acceda a ellos desde la Plataforma; y el entorno de nube del propio Cliente, en las contrataciones en que la Plataforma corre en su cuenta — allí el titular del entorno es quien autoriza cualquier prueba.

7. Divulgación coordinada

Pedimos la oportunidad de corregir antes de la publicación. A cambio, no pedimos silencio indefinido: vencido el plazo de la sección 2, o habiendo acuerdo, usted es libre de publicar. Si necesitamos más tiempo, explicaremos por qué y propondremos una fecha — no pediremos aplazamiento sin fundamento.

No operamos un programa de recompensa financiera (bug bounty) en esta fecha. Preferimos decirlo aquí a dejar la expectativa abierta.

8. Incidente ya en curso

Si cree que la falla está siendo explotada ahora, escriba en el asunto INCIDENTE EM CURSO y describa lo que observó. Ese asunto tiene prioridad sobre los plazos de la sección 2.

9. Contacto

Seguridad: seguranca@ingestia.io · Privacidad y titulares: privacidade@ingestia.io · Encargado de datos: Encarregado de Dados (DPO) — encarregado@ingestia.io