Política de Divulgación de Vulnerabilidades
Última actualización: 27 de agosto de 2026
Agradecemos los informes de investigadores de seguridad. Si ha encontrado una debilidad en algo que operamos, preferimos saberlo por usted antes que leerlo más tarde en otro sitio. Esta página establece qué consideramos dentro del alcance, cómo contactarnos y qué puede esperar a cambio.
1. Alcance
Están dentro del alcance:
- neuvana.ai y www.neuvana.ai — nuestro sitio web público
- staging.neuvana.ai — nuestro entorno de preproducción
- platform.neuvana.ai — nuestra plataforma de demostración
- Cualquier subdominio de neuvana.ai que resuelva y sirva contenido operado por nosotros
Si no está seguro de si algo nos pertenece, pregunte antes de probar. Nuestro DNS ha usado históricamente un registro comodín, lo que significa que un nombre puede resolver sin que exista realmente un servicio detrás.
2. Fuera del alcance
Estos casos no nos corresponde corregirlos o no son hallazgos sobre los que podamos actuar. Los informes limitados a lo siguiente se confirmarán y se cerrarán:
- Servicios de terceros que utilizamos pero no operamos, incluidos alojamiento, registrador de DNS e infraestructura de correo. Comuníquelos al proveedor.
- Denegación de servicio, pruebas volumétricas o cualquier acción que degrade la disponibilidad para otros usuarios.
- Ingeniería social dirigida a nuestro personal, clientes o proveedores, y cualquier forma de prueba de acceso físico.
- Salida de escáneres automáticos enviada sin impacto demostrado. Que una herramienta señale una cabecera ausente no es, por sí mismo, una vulnerabilidad.
- Cabeceras de seguridad ausentes, flags de cookies o preferencias de configuración TLS cuando no puede demostrarse una consecuencia explotable.
- Self-XSS, clickjacking en páginas sin acciones que modifiquen estado, y problemas que requieran un dispositivo o navegador totalmente comprometido.
- Divulgación de números de versión sin un exploit funcional contra esa versión.
- Cualquier situación que requiera credenciales que no le fueron entregadas legítimamente.
3. Cómo informar
security@neuvana.ai — Un informe por problema, por favor.
Un informe sobre el que podamos actuar con rapidez suele contener:
- El host o URL afectado, y la fecha y hora de la prueba.
- Pasos para reproducirlo, escritos de forma que alguien que nunca ha visto el problema pueda seguirlos.
- Qué obtiene un atacante — el impacto, dicho con claridad.
- Código de prueba de concepto, capturas de peticiones o imágenes de pantalla.
Escriba en inglés, español o portugués. Si prefiere cifrar su informe, indíquelo en un primer mensaje y acordaremos una clave.
4. Nuestros compromisos
- Confirmaremos la recepción de su informe en 5 días hábiles. Si no tiene noticias nuestras para entonces, asuma que el mensaje no llegó y vuelva a enviarlo.
- Le daremos una evaluación inicial en 10 días hábiles. Eso significa decirle si hemos reproducido el problema y cómo lo hemos clasificado — no necesariamente que ya esté corregido.
- Le mantendremos informado mientras trabajamos. Los plazos de corrección dependen de la gravedad y del sistema afectado. Le diremos qué estamos haciendo en lugar de quedarnos en silencio.
- Le avisaremos cuando esté corregido y con gusto le acreditaremos por su nombre cuando el problema se resuelva, si así lo desea.
5. Protección para investigación de buena fe
Si hace un esfuerzo de buena fe por cumplir esta política, no emprenderemos acciones legales contra usted ni le denunciaremos a las autoridades, por investigación realizada dentro del alcance descrito arriba.
Buena fe significa: detenerse en cuanto haya confirmado una vulnerabilidad, acceder solo a los datos mínimos necesarios para demostrarla, no modificar ni borrar nunca datos que no le pertenecen, no degradar el servicio para nadie más, y no divulgar lo encontrado a terceros antes de que hayamos tenido ocasión de corregirlo.
Si durante su investigación accede a datos personales de nuestros usuarios o clientes, deténgase de inmediato, indique en su informe exactamente qué vio, y elimine su copia. Conservar o compartir esos datos le sitúa fuera de esta política.
6. No pagamos por informes
Neuvana AI no opera un programa de recompensas por vulnerabilidades. No pagamos por informes no solicitados y no responderemos a facturas, exigencias de pago ni ofertas de revelar detalles a cambio de una cantidad. Por favor, no adjunte una factura a una divulgación.
Esto no es un juicio sobre el valor del trabajo. Es una empresa pequeña siendo clara sobre aquello a lo que puede comprometerse, para que nadie invierta su tiempo esperando algo que no estamos ofreciendo. Lo que sí ofrecemos es una respuesta rápida y honesta y crédito público, si lo desea.
7. Divulgación coordinada
Le pedimos que nos conceda 90 días desde su primer informe antes de divulgarlo públicamente. En la mayoría de los casos habremos terminado bastante antes, y estaremos encantados de acordar con usted un plazo más corto una vez comprendamos el problema.
Si discrepamos sobre la gravedad o el calendario, díganoslo. Preferimos tener esa conversación a descubrirla en una entrada de blog.
Preguntas frecuentes
¿Cómo comunico una vulnerabilidad de seguridad a Neuvana AI?
Escriba a security@neuvana.ai indicando el host o URL afectado, la fecha y hora de la prueba, los pasos para reproducirla y el impacto. Envíe un informe por problema. Neuvana AI acepta informes en inglés, español y portugués, y acuerda cifrado si lo solicita.
¿Neuvana AI paga por informes de vulnerabilidades?
No. Neuvana AI no opera un programa de recompensas por vulnerabilidades ni paga por informes no solicitados. No se responderá a facturas, exigencias de pago ni ofertas de revelar detalles a cambio de dinero. A cambio ofrece una respuesta rápida y crédito público.
¿Con qué rapidez responde Neuvana AI a un informe de seguridad?
Neuvana AI confirma la recepción en 5 días hábiles y da una evaluación inicial en 10 días hábiles, indicando si ha reproducido el problema y cómo lo ha clasificado. Los plazos de corrección dependen después de la gravedad y del sistema afectado.
¿Neuvana AI emprende acciones legales contra investigadores de seguridad?
No, siempre que la investigación sea de buena fe y dentro del alcance publicado. Neuvana AI no emprende acciones legales ni denuncia a investigadores a las autoridades por pruebas que se detienen en la confirmación, acceden solo a los datos mínimos necesarios y no se divulgan antes de la corrección.
¿Qué sistemas de Neuvana AI están dentro del alcance para pruebas de seguridad?
neuvana.ai, www.neuvana.ai, staging.neuvana.ai, platform.neuvana.ai y cualquier subdominio de neuvana.ai que sirva contenido operado por Neuvana AI. Los servicios de terceros, la denegación de servicio, la ingeniería social y las pruebas de acceso físico quedan fuera del alcance.
Contacto de seguridad
Esta política también está enlazada desde nuestro archivo security.txt. Ver security.txt