Normas del Programa de Divulgación de Vulnerabilidades
Normas del Programa de Divulgación de Vulnerabilidades de Araintel
Este programa permite comunicar vulnerabilidades de forma privada, identificada y coordinada. La participación exige actuar con mínima intrusión, documentación técnica suficiente y respeto estricto a la confidencialidad, la disponibilidad de los sistemas y la protección de datos.
Alcance del programa
- Solo se aceptan reportes enviados por los canales habilitados por Araintel.
- La prueba debe limitarse a demostrar la existencia e impacto real de la vulnerabilidad.
- El investigador debe detener la prueba en cuanto confirme el fallo o detecte acceso a información ajena.
- Araintel puede rechazar reportes genéricos, duplicados, no reproducibles, sin impacto demostrable o generados únicamente por scanners sin validación manual.
Conducta permitida
- Pruebas controladas y proporcionales sobre activos expresamente vinculados al programa.
- PoC reproducible con pasos claros, evidencias suficientes e impacto técnico explicado.
- Capturas, trazas o fragmentos mínimos cuando sean necesarios para demostrar el fallo.
- Comunicación privada con el equipo de Araintel durante todo el proceso de triaje, mitigación y cierre.
Prohibiciones
- No exfiltrar, copiar, descargar, modificar, destruir, retener ni publicar datos de Araintel, clientes, empleados, usuarios o terceros.
- No acceder a cuentas, buzones, paneles, documentos, bases de datos o información que no sea imprescindible para demostrar la vulnerabilidad.
- No publicar reportes internos, evidencias, conversaciones, hashes, certificados, nombres de investigadores, detalles técnicos o cualquier información del programa sin autorización expresa y por escrito de Araintel.
- No realizar ataques de denegación de servicio, DDoS, stress testing, pruebas de carga, agotamiento de recursos o acciones que degraden disponibilidad.
- No usar fuerza bruta, password spraying, credential stuffing, enumeración abusiva, scraping masivo o automatización agresiva.
- No hacer ingeniería social, phishing, smishing, vishing, pretexting ni contacto no autorizado con empleados, clientes, proveedores o terceros.
- No introducir malware, backdoors, persistencia, webshells, payloads destructivos, movimiento lateral ni explotación posterior al mínimo necesario.
- No alterar datos, cambiar configuraciones, crear usuarios persistentes, elevar privilegios más allá de lo estrictamente necesario ni mantener acceso.
- No atacar instalaciones físicas, redes internas, dispositivos personales o activos fuera del alcance comunicado por Araintel.
- No utilizar la vulnerabilidad para extorsión, presión pública, negociación indebida o beneficio económico no autorizado.
Si aparece información sensible
- Detén la prueba inmediatamente.
- No descargues ni sigas explorando el contenido.
- Incluye en el reporte solo la evidencia mínima necesaria, redactada o parcialmente ocultada cuando proceda.
- Indica qué tipo de información pudo quedar expuesta, sin incorporar datos personales completos ni secretos operativos.
Requisitos del reporte
- Descripción técnica clara del fallo.
- Pasos de reproducción ordenados.
- Impacto real y alcance afectado.
- Evidencia mínima suficiente, preferiblemente sin datos personales ni secretos.
- Entorno, fecha, usuario de prueba si aplica y limitaciones observadas.
- Archivo PDF estándar o cifrado cuando el formulario lo requiera.
Divulgación coordinada
- Todo reporte se considera privado desde su envío.
- No se permite publicar detalles técnicos, PoC, capturas, certificados, hashes o referencias internas antes del cierre coordinado.
- Cualquier reconocimiento público, certificado, mención o publicación debe ser aprobado por Araintel.
- El investigador no puede hablar en nombre de Araintel ni contactar a terceros como representante del programa.
Protección de datos
- Responsable del tratamiento: Ruben Vasile Marcu (NIF 43990818Y), contacto legal@araintel.com.
- Los datos personales se tratan para verificar identidad, tramitar el acceso, gestionar reportes, comunicaciones operativas, certificados, trazabilidad de seguridad y defensa ante incidentes o reclamaciones.
- La base jurídica es el consentimiento del participante, las medidas solicitadas para participar en el programa y el interés legítimo de Araintel en proteger sus sistemas y gestionar evidencias de seguridad.
- Los destinatarios serán el administrador del sitio, proveedor de hosting, proveedor de correo y servicios técnicos estrictamente necesarios para operar WordPress y el programa.
- Pueden producirse transferencias internacionales si algún proveedor técnico opera fuera del Espacio Económico Europeo, bajo mecanismos admitidos por el RGPD.
- Los datos se conservarán mientras se gestione la solicitud y, si se acepta, durante la participación en el programa y los plazos legales o de defensa de reclamaciones. Si no se acepta, se conservarán un máximo de 30 días desde la decisión o la última interacción, salvo bloqueo o incidencia de seguridad.
- Puedes ejercer derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad en legal@araintel.com. También puedes reclamar ante la AEPD.
- La política de privacidad aplicable está disponible en https://araintel.com/privacidad/
- El participante debe evitar incorporar datos personales innecesarios en sus reportes.
- Cuando una evidencia pueda contener datos personales, debe minimizarse, ocultarse o describirse sin exposición completa.
Incumplimiento
- El incumplimiento de estas normas puede implicar rechazo del reporte, baja inmediata del programa, retirada de reconocimiento y bloqueo de futuros envíos.
- Araintel podrá conservar evidencias operativas del incumplimiento para investigación interna, defensa jurídica y cumplimiento normativo.
- Las actuaciones abusivas, destructivas, no autorizadas o contrarias a la ley podrán ser comunicadas a las autoridades competentes.
Aceptación
Al solicitar acceso o enviar un reporte, el participante declara haber leído y aceptado estas normas, la política de privacidad de Araintel y las condiciones operativas del programa.
