Saltar al contenido principal
Divulgación responsable v1.0

Seguridad y divulgación de vulnerabilidades

Directrices de divulgación responsable de vulnerabilidades, alcance de pruebas, procedimientos de notificación y security.txt (RFC 9116).

Fecha de entrada en vigor: 2024-09-01 Última actualización: 2026-09-12
Established responsible vulnerability disclosure policy, scope definitions, and RFC 9116 security.txt.

Filosofía de seguridad & divulgación responsable

CopyCharacter se toma en serio la integridad del software, la seguridad de las aplicaciones web y la protección de los datos de los visitantes. Reconocemos el invaluable papel que desempeñan los investigadores de seguridad independientes en la identificación de vulnerabilidades.

Si cree que ha descubierto una falla de seguridad o vulnerabilidad técnica que afecta a nuestra plataforma, le animamos a divulgarla de forma responsable para que podamos investigarla y subsanarla con prontitud antes de su exposición pública.

Objetivos dentro & fuera del alcance

✅ Objetivos dentro del alcance

  • Dominio de producción: https://copycharacter.com/*
  • Motor de enrutamiento, procesamiento de parámetros HTTP y renderizado de vistas.
  • Cross-Site Scripting (XSS) en la búsqueda de caracteres y los convertidores de codificación.
  • Cross-Site Request Forgery (CSRF) en los formularios de contacto y de errores.
  • Ejecución remota de código o vulnerabilidades de inclusión arbitraria de archivos.

❌ Estrictamente fuera del alcance

  • Ataques de denegación de servicio (DoS o DDoS) contra servidores web o nodos de borde CDN.
  • Escaneo automatizado masivo, fuerza bruta o spam de formularios.
  • Ingeniería social, phishing o intentos de intrusión física.
  • Vulnerabilidades en servicios alojados por terceros (p. ej. Cloudflare, Google AdSense) que no afectan directamente a nuestro código de aplicación.

Puerto seguro & actividades de prueba prohibidas

Para acogerse al puerto seguro y evitar acciones legales, los investigadores deben realizar las pruebas estrictamente dentro de estos parámetros:

  • No comprometa la disponibilidad, el rendimiento o la integridad de los servicios para otros visitantes.
  • No acceda, modifique ni exfiltre el almacenamiento del navegador de otro usuario ni sus envíos de contacto.
  • Conceda a nuestro equipo de desarrollo un tiempo razonable (mínimo 30 días) para desplegar una corrección antes de publicar cualquier descripción técnica de la vulnerabilidad o prueba de concepto.

Cómo enviar un informe de vulnerabilidad

Envíe su informe por correo electrónico directamente a [email protected] o utilice nuestro portal estructurado de enrutamiento de contacto:

Enviar un informe de seguridad

Dirija su informe de vulnerabilidad a nuestro buzón de seguridad dedicado con triaje rápido.

Incluya una descripción clara de la vulnerabilidad, los pasos para reproducirla con transcripciones de solicitud/respuesta HTTP o comandos curl mínimos, y su evaluación del impacto de la vulnerabilidad.

Reconocimiento & SLA de despliegue de parches

  • Reconocimiento inicial: En un plazo de 24 a 48 horas desde la recepción.
  • Triaje y evaluación: En un plazo de 5 días laborables.
  • Despliegue de parches: Los problemas de gravedad crítica se parchean con prioridad de emergencia; los problemas moderados se despliegan en ciclos de versión estándar.

Endpoint security.txt RFC 9116

De conformidad con la especificación RFC 9116 para divulgaciones de seguridad web, CopyCharacter mantiene un archivo de política de seguridad legible por máquina en:

👉 /.well-known/security.txt