PassFortressPassFortressPassFortress
SeguridadWhitepaperTérminosPrivacidadCookiesAviso legal

← Volver a Seguridad

Política de divulgación responsable

Última actualización: 10 de julio de 2026

La seguridad de tu bóveda es lo primero. Si has descubierto una vulnerabilidad en PassFortress, queremos saberlo antes que nadie. Esta política explica cómo reportarla, qué cubre, y el compromiso que asumimos con quien investiga de buena fe. Es el complemento operativo de nuestra página de Seguridad y del whitepaper técnico.


1. Cómo reportar

Envía tu informe por correo a contact@passfortress.com con el asunto «Seguridad». Para que podamos reproducir y corregir cuanto antes, incluye en la medida de lo posible:

  • Una descripción de la vulnerabilidad y de su impacto potencial.
  • Los pasos detallados para reproducirla (o una prueba de concepto mínima).
  • El componente afectado (URL, endpoint de la API, o parte de la aplicación).
  • Cualquier condición previa necesaria (rol, tipo de cuenta, configuración).

No incluyas datos de otras personas usuarias en tu informe. Si durante la prueba te topas con datos personales ajenos, deténte y avísanos: no los descargues, no los conserves y no los compartas.

2. Puerto seguro (investigación de buena fe)

Si tu investigación es de buena fe y coordinada —sin acceder, alterar ni extraer datos de otras personas usuarias, sin degradar el servicio y dándonos un plazo razonable para corregir antes de publicar— no la consideraremos una infracción de nuestros Términos ni promoveremos acciones legales por ella. Trabajaremos contigo para entender y resolver el problema con rapidez.

Este compromiso tiene límites que no podemos eludir: no ampara conductas contrarias a la ley aplicable (incluida la normativa penal española) ni alcanza a reclamaciones de terceros cuyos derechos pudieran verse afectados. No constituye una renuncia general de derechos ni una garantía de inmunidad. Ante la duda sobre si una acción concreta es aceptable, escríbenos antes de realizarla.

3. Directrices para la investigación

Para acogerte al puerto seguro anterior, te pedimos que:

  • Uses únicamente cuentas de prueba de tu propiedad. No interactúes con cuentas o datos que no te pertenezcan.
  • No realices ataques de denegación de servicio (DoS/DDoS) ni pruebas de carga que degraden el servicio para el resto de personas usuarias.
  • No emplees ingeniería social, phishing ni ataques físicos contra nuestro personal, nuestras oficinas o nuestra infraestructura.
  • No explotes la vulnerabilidad más allá de lo mínimo necesario para demostrarla, ni la uses para acceder o exfiltrar datos.
  • Nos concedas un plazo razonable para corregir antes de divulgar públicamente los detalles, y coordines con nosotros el momento de la publicación.

4. Alcance

Dentro de alcance: los servicios que operamos directamente, principalmente la aplicación web (passfortress.com) y la API (api.passfortress.com), incluidos los flujos de autenticación, la criptografía de la bóveda, los Espacios de Trabajo y la API pública con API keys.

Fuera de alcance: la infraestructura y los servicios de terceros que no controlamos (por ejemplo, el proveedor de identidad de Google, el proveedor de hosting o los proveedores de email y SMS). Repórtalos directamente a su programa correspondiente. Si tienes dudas sobre si algo está dentro del alcance, pregúntanos.

Salvo que demuestres un impacto real y explotable, normalmente no consideramos:

  • Informes generados automáticamente por escáneres, sin prueba de concepto.
  • Ausencia de cabeceras de seguridad, políticas de cookies o buenas prácticas sin un vector de ataque demostrable.
  • Self-XSS que requiere que la víctima se ataque a sí misma.
  • Enumeración de versiones de software o divulgación de banners sin una vulnerabilidad asociada.
  • Problemas que dependen de un dispositivo ya comprometido o de una configuración insegura del propio equipo de la persona usuaria.

5. Qué puedes esperar de nosotros

  • Leemos todos los informes y respondemos.
  • Confirmaremos la recepción, evaluaremos el problema y te mantendremos al tanto de nuestro avance en la corrección.
  • Trataremos tu informe con confidencialidad y no compartiremos tus datos sin tu permiso.
  • Con gusto te daremos crédito público por el hallazgo si así lo deseas, una vez corregido.

Recompensas: por ahora reconocemos la colaboración con agradecimiento y crédito público, pero no ofrecemos recompensas económicas (no hay un programa de bug bounty pagado). Si eso cambia, lo anunciaremos aquí.

6. security.txt

Publicamos esta información también en formato legible por máquina conforme al RFC 9116, en /.well-known/security.txt.


Esta política se ofrece con fines informativos y de coordinación; en caso de discrepancia prevalecen la Política de Privacidad y los Términos y Condiciones.

© 2026 PassFortress. Todos los derechos reservados.

SeguridadTérminosPrivacidadCookiesAviso legal