Política de seguridad
Divulgación responsable, gestión de vulnerabilidades y nuestro compromiso con la seguridad de sus datos.
Última actualización: julio de 2026
01 Política de divulgación responsable
InfoPeak valora a la comunidad de investigación en seguridad y acoge la divulgación responsable de vulnerabilidades. Si descubre un problema de seguridad en cualquier servicio de InfoPeak, le animamos a informarnos.
Informar de una vulnerabilidad
No operamos un programa de recompensas por errores. No pagamos recompensas, tarjetas regalo ni merchandising por los informes.
02 Ámbito
Los siguientes servicios y activos están dentro del ámbito de la divulgación responsable:
- infopeak.io - aplicación principal y sitio web
- auth.infopeak.io - servicio de autenticación
- InfoPeak Pass - extensión del navegador
- InfoPeak VPN - aplicaciones móviles y de escritorio
03 Directrices de divulgación
Pedimos a los investigadores de seguridad que sigan estas directrices:
- Proporcione suficientes detalles para reproducir la vulnerabilidad.
- No acceda, modifique ni elimine datos de otros usuarios.
- No realice ataques de denegación de servicio ni ingeniería social.
- Permítanos un plazo razonable (90 días) para resolver el problema antes de una divulgación pública.
04 Plazos de respuesta
72 horas
Acusamos recibo de su informe.
14 días
Proporcionamos una evaluación inicial y el plazo previsto de resolución.
90 días
Nuestro objetivo es resolver todas las vulnerabilidades confirmadas en este plazo.
Los plazos se aplican a los informes dentro del alcance de la sección 02 que cumplen los requisitos de la sección 09.
05 Safe Harbor
InfoPeak no emprenderá acciones legales contra investigadores de seguridad que descubran e informen vulnerabilidades de buena fe conforme a esta política. Consideramos autorizada la investigación en seguridad realizada bajo esta política y no iniciaremos reclamaciones legales por eludir medidas tecnológicas cuando la investigación se realice conforme a esta política.
06 Respuesta a incidentes y notificación de brechas
En caso de incidente de seguridad o brecha de datos, InfoPeak sigue estos procedimientos conforme a la Directiva NIS2 (UE) 2022/2555 y los artículos 33 y 34 del RGPD:
- En 24 horas: Alerta temprana al CSIRT nacional competente (equipo de respuesta a incidentes de seguridad informática).
- En 72 horas: Notificación completa del incidente a la autoridad de control (RGPD) y al CSIRT (NIS2), incluida evaluación del alcance y medidas de mitigación.
- Sin dilación indebida: Los usuarios afectados serán notificados por correo electrónico con información clara sobre la naturaleza de la brecha, los datos afectados, las medidas adoptadas y las acciones recomendadas.
- En 1 mes: Se presenta un informe final a las autoridades competentes con análisis de causa raíz y medidas preventivas.
07 Arquitectura de seguridad
InfoPeak emplea las siguientes medidas de seguridad como parte de nuestro compromiso con la Ley de Ciberresiliencia (CRA):
- Cifrado en reposo: Tu contenido se cifra con AES-256-GCM. Las claves se derivan en tu navegador con PBKDF2-SHA256 (210.000 iteraciones) y nunca llegan a nuestros servidores.
- Cifrado en tránsito: TLS 1.3 para todas las conexiones.
- Arquitectura de conocimiento cero: Las claves de cifrado personales se derivan en el cliente. InfoPeak no puede acceder a su contenido cifrado.
- Alojamiento solo en la UE: Toda la infraestructura está ubicada en la Unión Europea.
- Actualizaciones de seguridad regulares: Las dependencias y la infraestructura se supervisan y actualizan de forma continua.
08 Fuera del alcance
Lo siguiente se registra, pero no se trata como una vulnerabilidad. Los informes que solo cubren estos puntos no reciben una respuesta individual:
- Cabeceras de seguridad ausentes sin una explotación demostrada: por ejemplo CSP, HSTS o X-Frame-Options en páginas sin contenido sensible.
- Configuración de SPF, DKIM y DMARC y otras recomendaciones de DNS sin suplantación demostrada.
- Self-XSS y ataques que requieren que la víctima pegue código en su propia consola del navegador.
- Clickjacking en páginas sin acciones que cambien el estado.
- Falta de límite de solicitudes en endpoints que no autentican ni envían correo.
- Divulgación de versiones y tecnología e informes sobre bibliotecas obsoletas sin una vía de ataque demostrada.
- Resultados de escáneres automáticos sin una explotación verificada y reproducible.
- Denegación de servicio, ataques volumétricos, ingeniería social y acceso físico.
09 Requisitos del informe
Un informe debe poder leerse y reproducirse sin que tengamos que pedir más. Envíalo como texto en el propio correo:
- URL o endpoint afectado y con qué cuenta o rol realizaste la prueba.
- Pasos de reproducción por escrito. Un vídeo por sí solo no es suficiente: no procesamos informes cuyos pasos solo existen en un archivo de vídeo.
- El impacto concreto. Qué datos o acciones quedan accesibles, y para quién.
- Un hallazgo por informe. Los informes agrupados con varios hallazgos no relacionados no se clasifican.
- Sin enlaces a servicios externos de archivos. Adjunta las pruebas directamente al correo.
Los informes que no cumplen estos requisitos se cierran sin respuesta. No es una valoración del hallazgo: no tenemos capacidad para reconstruir un informe en nombre del remitente.