Normas del Programa de Divulgación de Vulnerabilidades

Normas del Programa de Divulgación de Vulnerabilidades

Normas del Programa de Divulgación de Vulnerabilidades de Araintel

Este programa permite comunicar vulnerabilidades de forma privada, identificada y coordinada. La participación exige actuar con mínima intrusión, documentación técnica suficiente y respeto estricto a la confidencialidad, la disponibilidad de los sistemas y la protección de datos.

Alcance del programa

  • Solo se aceptan reportes enviados por los canales habilitados por Araintel.
  • La prueba debe limitarse a demostrar la existencia e impacto real de la vulnerabilidad.
  • El investigador debe detener la prueba en cuanto confirme el fallo o detecte acceso a información ajena.
  • Araintel puede rechazar reportes genéricos, duplicados, no reproducibles, sin impacto demostrable o generados únicamente por scanners sin validación manual.

Conducta permitida

  • Pruebas controladas y proporcionales sobre activos expresamente vinculados al programa.
  • PoC reproducible con pasos claros, evidencias suficientes e impacto técnico explicado.
  • Capturas, trazas o fragmentos mínimos cuando sean necesarios para demostrar el fallo.
  • Comunicación privada con el equipo de Araintel durante todo el proceso de triaje, mitigación y cierre.

Prohibiciones

  • No exfiltrar, copiar, descargar, modificar, destruir, retener ni publicar datos de Araintel, clientes, empleados, usuarios o terceros.
  • No acceder a cuentas, buzones, paneles, documentos, bases de datos o información que no sea imprescindible para demostrar la vulnerabilidad.
  • No publicar reportes internos, evidencias, conversaciones, hashes, certificados, nombres de investigadores, detalles técnicos o cualquier información del programa sin autorización expresa y por escrito de Araintel.
  • No realizar ataques de denegación de servicio, DDoS, stress testing, pruebas de carga, agotamiento de recursos o acciones que degraden disponibilidad.
  • No usar fuerza bruta, password spraying, credential stuffing, enumeración abusiva, scraping masivo o automatización agresiva.
  • No hacer ingeniería social, phishing, smishing, vishing, pretexting ni contacto no autorizado con empleados, clientes, proveedores o terceros.
  • No introducir malware, backdoors, persistencia, webshells, payloads destructivos, movimiento lateral ni explotación posterior al mínimo necesario.
  • No alterar datos, cambiar configuraciones, crear usuarios persistentes, elevar privilegios más allá de lo estrictamente necesario ni mantener acceso.
  • No atacar instalaciones físicas, redes internas, dispositivos personales o activos fuera del alcance comunicado por Araintel.
  • No utilizar la vulnerabilidad para extorsión, presión pública, negociación indebida o beneficio económico no autorizado.

Si aparece información sensible

  • Detén la prueba inmediatamente.
  • No descargues ni sigas explorando el contenido.
  • Incluye en el reporte solo la evidencia mínima necesaria, redactada o parcialmente ocultada cuando proceda.
  • Indica qué tipo de información pudo quedar expuesta, sin incorporar datos personales completos ni secretos operativos.

Requisitos del reporte

  • Descripción técnica clara del fallo.
  • Pasos de reproducción ordenados.
  • Impacto real y alcance afectado.
  • Evidencia mínima suficiente, preferiblemente sin datos personales ni secretos.
  • Entorno, fecha, usuario de prueba si aplica y limitaciones observadas.
  • Archivo PDF estándar o cifrado cuando el formulario lo requiera.

Divulgación coordinada

  • Todo reporte se considera privado desde su envío.
  • No se permite publicar detalles técnicos, PoC, capturas, certificados, hashes o referencias internas antes del cierre coordinado.
  • Cualquier reconocimiento público, certificado, mención o publicación debe ser aprobado por Araintel.
  • El investigador no puede hablar en nombre de Araintel ni contactar a terceros como representante del programa.

Protección de datos

  • Responsable del tratamiento: Ruben Vasile Marcu (NIF 43990818Y), contacto legal@araintel.com.
  • Los datos personales se tratan para verificar identidad, tramitar el acceso, gestionar reportes, comunicaciones operativas, certificados, trazabilidad de seguridad y defensa ante incidentes o reclamaciones.
  • La base jurídica es el consentimiento del participante, las medidas solicitadas para participar en el programa y el interés legítimo de Araintel en proteger sus sistemas y gestionar evidencias de seguridad.
  • Los destinatarios serán el administrador del sitio, proveedor de hosting, proveedor de correo y servicios técnicos estrictamente necesarios para operar WordPress y el programa.
  • Pueden producirse transferencias internacionales si algún proveedor técnico opera fuera del Espacio Económico Europeo, bajo mecanismos admitidos por el RGPD.
  • Los datos se conservarán mientras se gestione la solicitud y, si se acepta, durante la participación en el programa y los plazos legales o de defensa de reclamaciones. Si no se acepta, se conservarán un máximo de 30 días desde la decisión o la última interacción, salvo bloqueo o incidencia de seguridad.
  • Puedes ejercer derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad en legal@araintel.com. También puedes reclamar ante la AEPD.
  • La política de privacidad aplicable está disponible en https://araintel.com/privacidad/
  • El participante debe evitar incorporar datos personales innecesarios en sus reportes.
  • Cuando una evidencia pueda contener datos personales, debe minimizarse, ocultarse o describirse sin exposición completa.

Incumplimiento

  • El incumplimiento de estas normas puede implicar rechazo del reporte, baja inmediata del programa, retirada de reconocimiento y bloqueo de futuros envíos.
  • Araintel podrá conservar evidencias operativas del incumplimiento para investigación interna, defensa jurídica y cumplimiento normativo.
  • Las actuaciones abusivas, destructivas, no autorizadas o contrarias a la ley podrán ser comunicadas a las autoridades competentes.

Aceptación

Al solicitar acceso o enviar un reporte, el participante declara haber leído y aceptado estas normas, la política de privacidad de Araintel y las condiciones operativas del programa.