Política de Seguridad
Última actualización: agosto de 2026
Arte & Cera maneja datos de salud reproductiva y mental. Si has encontrado una vulnerabilidad de seguridad — especialmente cualquier cosa que pudiera exponer ese tipo de datos — queremos saberlo antes que nadie más, y queremos que sea fácil y seguro para ti decírnoslo.
Alcance
Dentro del alcance:
- arteandcera.com y todos sus subdominios
- Las aplicaciones de Arte & Cera para iOS y Android
- Nuestros endpoints públicos de API
Fuera del alcance:
- Servicios de terceros con los que nos integramos pero no controlamos (Clerk, Neon, Resend, Anthropic, Vercel, Oura) — repórtalos directamente al proveedor
- Ingeniería social, phishing, o ataques físicos contra el personal
- Denegación de servicio o pruebas de carga sin permiso previo por escrito
- Hallazgos que requieran acceso físico a un dispositivo desbloqueado de un usuario
- Resultados de escáneres automatizados sin impacto específico demostrado — un reporte de escáner de vulnerabilidades sin más no es en sí mismo un envío válido, muéstranos qué significa
Cómo reportar
Envía un correo a security@arteandcera.com con:
- Una descripción de la vulnerabilidad y su impacto potencial
- Pasos para reproducirla (código de prueba de concepto o una grabación de pantalla ayudan)
- La URL, endpoint, o versión de la app afectada
Por favor no:
- Accedas, modifiques, o elimines datos que no sean tuyos, más allá de lo estrictamente necesario para demostrar el problema
- Divulgues públicamente el problema antes de que hayamos tenido oportunidad de solucionarlo — ver “Divulgación coordinada” abajo
- Uses un hallazgo para avanzar hacia más explotación “solo para ver hasta dónde llega” — detente en la prueba de concepto
Nuestro compromiso contigo
| Confirmar recepción de tu reporte | Dentro de 3 días hábiles |
| Evaluación inicial | Dentro de 7 días hábiles |
| Actualizaciones de estado mientras esté abierto | Al menos cada 14 días |
| Solución — severidad Crítica | Dentro de 15 días de confirmación |
| Solución — severidad Alta | Dentro de 30 días |
| Solución — severidad Media | Dentro de 60 días |
| Solución — Baja / informativa | Próximo ciclo regular de lanzamiento |
La severidad sigue CVSS 3.1 como punto de partida, ajustado según qué son realmente los datos aquí — un hallazgo que expone respuestas de evaluación o datos de ciclo se trata como más severo de lo que la puntuación por sí sola podría sugerir, dado lo que esta app almacena.
Divulgación coordinada
Pedimos 90 días desde tu reporte antes de cualquier divulgación pública, o hasta que hayamos lanzado una solución y la hayamos confirmado contigo, lo que ocurra primero. Si necesitas más tiempo antes de divulgar, o nosotros necesitamos más tiempo para solucionar algo complejo, lo pediremos — esto es una conversación, no un plazo que una parte le impone a la otra.
Puerto seguro (safe harbor)
No emprenderemos acciones legales en tu contra, ni te reportaremos a las autoridades, por investigación de seguridad realizada de buena fe y de acuerdo con esta política. Esto incluye:
- Acceder o almacenar nuestros datos solo en la medida necesaria para demostrar la vulnerabilidad
- Hacer un esfuerzo de buena fe para evitar violaciones de privacidad, destrucción de datos, e interrupción del servicio
Si un tercero (por ejemplo, un proveedor mencionado en “Alcance” arriba) inicia una acción legal relacionada con investigación cubierta por esta política, haremos saber que tu investigación fue autorizada.
Reconocimiento y recompensas
Los reportes válidos y dentro del alcance son elegibles para una recompensa, pagada directamente por nosotros una vez confirmada la solución:
| Severidad | Recompensa |
|---|---|
| Crítica | $500 – $1,500 |
| Alta | $200 – $500 |
| Media | $50 – $200 |
| Baja / informativa | Reconocimiento público (con tu permiso) |
El monto exacto dentro de cada rango depende de la calidad del reporte — una explicación clara con una prueba de concepto funcional y una solución sugerida vale más que una descripción simple del mismo problema. También te acreditaremos públicamente si lo deseas, o mantendremos tu anonimato — tú decides.
Qué pasa con tu reporte
Los reportes llegan a security@arteandcera.com, que se monitorea directamente (ver security.txt). Todavía no usamos un sistema automatizado de tickets para esto — una persona lee cada reporte.