Esta traducción se proporciona para su conveniencia. La versión en inglés es el texto legalmente vinculante. Ver la versión en inglés

Política de Divulgación de Seguridad

Nos tomamos muy en serio la seguridad de Georithm y agradecemos los informes responsables de investigadores de seguridad. Esta página explica las medidas que hemos implementado, qué está dentro y fuera del alcance de las pruebas, las reglas que solicitamos a los investigadores que sigan y cómo gestionamos los informes una vez recibidos.

Version
v1.0
Last updated
29 July 2026

Diseñamos Georithm con una serie de medidas de seguridad implementadas, incluyendo:

  • Cifrado de datos en tránsito mediante TLS
  • Cifrado de datos en reposo para los datos almacenados de los clientes
  • Autenticación segura, incluyendo soporte para el manejo moderno de sesiones y credenciales a través de nuestra capa de autenticación respaldada por Supabase
  • Permisos basados en roles para limitar el acceso a datos y funciones según el rol de la cuenta
  • Limitación de tasa (rate limiting) en puntos de conexión sensibles para reducir el abuso y los ataques automatizados
  • Registro de auditoría de acciones significativas de cuenta y administrativas

Estas son medidas que mantenemos y continuamos mejorando; describen nuestras prácticas en lugar de un resultado de seguridad certificado o garantizado.

Dentro del alcance

  • La aplicación web Georithm y su panel de control autenticado
  • Páginas de marketing orientadas al público bajo nuestro dominio principal
  • Nuestras APIs propias utilizadas por la aplicación Georithm

Fuera de alcance

  • Proveedores terceros con los que nos integramos, incluyendo la infraestructura de Mapbox, Stripe y Supabase (por favor, informe los problemas en esos servicios directamente al proveedor correspondiente)
  • Ingeniería social a nuestro personal, contratistas o clientes
  • Ataques de seguridad física contra nuestras oficinas o personal
  • Pruebas de denegación de servicio volumétricas
  • Hallazgos producidos únicamente por escáneres automatizados sin un impacto demostrable y explotable

Al realizar pruebas en Georithm, por favor:

  1. Evite acceder, descargar o exfiltrar datos que no le pertenezcan
  2. Evite acciones que puedan vulnerar la privacidad de otros usuarios
  3. Utilice sus propias cuentas de prueba siempre que sea posible, en lugar de cuentas de clientes reales
  4. Evite cualquier actividad que degrade la disponibilidad del servicio o el rendimiento para otros usuarios
  5. Detenga las pruebas e informe inmediatamente si obtiene acceso no intencionado a datos sensibles

Por favor, envíe sus informes a jerogz@georithm.info. Para ayudarnos a realizar el triaje rápidamente, incluya cuando sea posible:

  • Una descripción clara de la vulnerabilidad y su impacto potencial
  • Instrucciones paso a paso para la reproducción
  • Cualquier URL relevante, datos de solicitud/respuesta o capturas de pantalla
  • La cuenta o el entorno utilizado para las pruebas

Por favor, evite incluir datos reales de clientes en su informe; utilice marcadores de posición o datos de prueba siempre que sea práctico.

Nuestro objetivo es procesar los informes de la siguiente manera, como objetivos en lugar de garantías:

  • Confirmar la recepción de un informe válido en unos pocos días hábiles
  • Proporcionar una evaluación inicial de triaje que indique si el informe ha sido aceptado para investigación
  • Mantenerle razonablemente informado del progreso hacia la remediación de problemas confirmados
  • Coordinar el momento de cualquier divulgación pública una vez que esté disponible una solución

Los plazos de respuesta y remediación pueden variar según la gravedad y la complejidad.

No emprenderemos acciones legales contra los investigadores que realicen un esfuerzo de buena fe para cumplir con esta política, informen las vulnerabilidades de manera responsable y eviten las actividades prohibidas descritas en las reglas de compromiso anteriores. Este puerto seguro no se extiende a actividades que violen las reglas de compromiso o la legislación aplicable.

Actualmente no operamos un programa de recompensas por errores (bug bounty) remunerado. En los casos en que un investigador realice un informe valioso y divulgado de manera responsable, podemos, a nuestra discreción, ofrecer un reconocimiento público u otra forma de reconocimiento, a menos que el investigador prefiera permanecer en el anonimato.

Para informes sensibles, puede solicitar nuestra clave PGP actual u otro canal de comunicación seguro contactando primero a jerogz@georithm.info. La huella digital de la clave PGP, cuando esté disponible, se publicará o proporcionará previa solicitud: [PGP Key Fingerprint Placeholder].

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback