1. Alcance
Esta política aplica a los sistemas bajo el dominio agendemos.app y sus subdominios, incluyendo la aplicación web, la API pública de reservaciones y los flujos de autenticación.
No aplica a los sistemas de terceros que Agendemos.app utiliza (Stripe, Firebase, Resend, Cloudflare, etc.). Reporta esas vulnerabilidades directamente al proveedor correspondiente.
2. Cómo reportar
Envía tu reporte a [email protected] con la siguiente información:
- Descripción clara de la vulnerabilidad y su impacto potencial.
- Pasos detallados para reproducirla (URL, método HTTP, parámetros, capturas de pantalla o video si aplica).
- Tipo de vulnerabilidad según OWASP o CVE si lo conoces.
- Tu nombre o alias (opcional) para acreditar el hallazgo.
Por favor no publiques el hallazgo hasta que hayamos confirmado su resolución o acordado una fecha de divulgación.
3. Proceso y tiempos de respuesta
- Acuse de recibo: dentro de las 48 horas hábiles siguientes a tu reporte.
- Clasificación y validación: dentro de los 5 días hábiles siguientes al acuse.
- Resolución: estimada en 30 días para vulnerabilidades críticas; 90 días para el resto. Te mantendremos informado si el plazo cambia.
- Divulgación coordinada: acordaremos contigo la fecha y el nivel de detalle público una vez resuelta la vulnerabilidad.
4. Conducta esperada
Para que tu investigación quede protegida por este puerto seguro debes:
- Actuar de buena fe y no explotar la vulnerabilidad más allá de lo necesario para demostrarla.
- No acceder, modificar ni eliminar datos de usuarios reales.
- No realizar pruebas de denegación de servicio (DoS/DDoS).
- No usar la vulnerabilidad para acceder a sistemas de terceros.
- Comunicarte únicamente a través del canal indicado mientras el caso esté abierto.
Los investigadores que sigan estas reglas no enfrentarán acciones legales de nuestra parte por el reporte en sí.
5. Fuera de alcance
- Ataques de ingeniería social a empleados o usuarios.
- Vulnerabilidades en extensiones o plugins del navegador del usuario.
- Ataques físicos a infraestructura.
- Spam, phishing o campañas de abuso de contenido.
- Vulnerabilidades de terceros sin relación directa con Agendemos.app.
- Hallazgos de escáneres automáticos sin evidencia de explotabilidad real.
6. Créditos y reconocimientos
Agendemos.app no ofrece recompensas monetarias (bug bounty) en este momento. Sin embargo, reconocemos públicamente —con tu permiso— a los investigadores que reporten vulnerabilidades válidas y sigan esta política. Los créditos se publicarán en esta misma página.
Agradecemos a la comunidad de seguridad por ayudarnos a proteger a nuestros usuarios.