Skip to content

Ayúdanos a proteger el ecosistema Aranda.

Nuestra Política de Divulgación de Vulnerabilidades explica cómo reportar hallazgos de seguridad, qué activos están cubiertos y qué puedes esperar durante el proceso de análisis y remediación.

≤ 3 días hábiles para acuse de recibo

Cada 10 días hábiles actualización de estado

Canales oficiales

Utiliza únicamente estos medios para preservar la confidencialidad del reporte.
Correo de seguridad
security@arandasoft.com
Portal de soporte
ASMS
Estándar de contacto
security.txt
Alcance de la política

Investiga con responsabilidad y dentro de límites claros.

La política cubre productos, servicios e infraestructura administrada por Aranda, y excluye pruebas destructivas o sin impacto demostrable.

Dentro del alcance

  • Productos Aranda Cloud y On-Premise soportados.
  • Dominios, subdominios, APIs públicas y portales oficiales.
  • Componentes propios que afecten confidencialidad, integridad o disponibilidad.

Fuera del alcance

  • DoS/DDoS, pruebas destructivas o de resiliencia.
  • Ingeniería social, spam, ataques físicos o acceso físico.
  • Sitios de terceros y ambientes Dev/Test no expuestos.
  • Escáneres automáticos sin validación o impacto probado.
Qué debe contener el reporte

Información suficiente para validar y reproducir el hallazgo.

1

Descripción y reproducción

Explica el problema, los pasos de reproducción, la versión, la URL o consola afectada y el impacto esperado.

2

Evidencia técnica

Adjunta capturas, logs, tráfico, PoC no destructiva e informe de análisis o ethical hacking cuando aplique.

3

Contexto de exposición

Indica si el hallazgo es multi-tenant, cross-tenant, single-tenant o específico de un cliente.

Proceso de reporte

Cinco pasos para una divulgación coordinada.

1

Reúne evidencia

Valida únicamente lo necesario y evita pruebas destructivas o acceso innecesario a datos.

2

Envía el reporte

Escribe a security@arandasoft.com o abre un caso en ASMS Customer.

3

Protege la información

Cifra el correo con PGP y enmascara datos personales o secretos comerciales.

4

Recibe confirmación

Aranda acusa recibo y solicita información adicional cuando sea necesario.

5

Coordinamos la divulgación

Acordamos la ventana de publicación y el plan de mitigación o corrección.

Tiempos objetivo

Comunicación clara durante todo el ciclo.

≤ 3 días

Acuse de recibo

Confirmación inicial desde la recepción del reporte.

10 días

Actualización de estado

Comunicación periódica hasta el cierre o publicación de la mitigación.

Basado en riesgo

Remediación

La prioridad depende de impacto, explotabilidad, exposición y riesgo para el negocio.

Safe Harbor para investigación de buena fe

Aranda no emprenderá acciones legales contra quienes actúen de buena fe, dentro del alcance y usando los canales oficiales, con pruebas no destructivas y divulgación coordinada.

Contactar a Seguridad
Cloud y On-Premise

La remediación depende del modelo de despliegue.

Cloud (SaaS Aranda)

Las mitigaciones y correcciones se despliegan en el servicio administrado por Aranda, conforme a las ventanas de mantenimiento y la versión más reciente.

On-Premise

Las mitigaciones pueden ofrecerse para la versión instalada; las correcciones definitivas se entregan en una versión soportada y recomendada.

Preguntas frecuentes

Respuestas directas sobre integraciones

¿Aranda ofrece recompensas monetarias?

Esta política no constituye un programa público de bug bounty. Cualquier programa privado futuro será anunciado de forma explícita.

¿Puedo publicar el hallazgo inmediatamente?

No. Se solicita respetar una ventana de divulgación coordinada hasta que exista una mitigación disponible o se acuerde una fecha de publicación.

¿Qué hago si accedo accidentalmente a datos sensibles?

Detén la prueba, evita descargar o compartir la información y repórtalo de inmediato por el canal seguro.

¿Puedo recibir reconocimiento público?

Sí. Con tu autorización, Aranda puede incluir tu nombre o alias en su Hall of Thanks.