Ayúdanos a proteger el ecosistema Aranda.
Nuestra Política de Divulgación de Vulnerabilidades explica cómo reportar hallazgos de seguridad, qué activos están cubiertos y qué puedes esperar durante el proceso de análisis y remediación.
≤ 3 días hábiles para acuse de recibo
Cada 10 días hábiles actualización de estado
Canales oficiales
Investiga con responsabilidad y dentro de límites claros.
Dentro del alcance
- Productos Aranda Cloud y On-Premise soportados.
- Dominios, subdominios, APIs públicas y portales oficiales.
- Componentes propios que afecten confidencialidad, integridad o disponibilidad.
Fuera del alcance
- DoS/DDoS, pruebas destructivas o de resiliencia.
- Ingeniería social, spam, ataques físicos o acceso físico.
- Sitios de terceros y ambientes Dev/Test no expuestos.
- Escáneres automáticos sin validación o impacto probado.
Información suficiente para validar y reproducir el hallazgo.
Descripción y reproducción
Explica el problema, los pasos de reproducción, la versión, la URL o consola afectada y el impacto esperado.
Evidencia técnica
Adjunta capturas, logs, tráfico, PoC no destructiva e informe de análisis o ethical hacking cuando aplique.
Contexto de exposición
Indica si el hallazgo es multi-tenant, cross-tenant, single-tenant o específico de un cliente.
Cinco pasos para una divulgación coordinada.
Reúne evidencia
Valida únicamente lo necesario y evita pruebas destructivas o acceso innecesario a datos.
Envía el reporte
Escribe a security@arandasoft.com o abre un caso en ASMS Customer.
Protege la información
Cifra el correo con PGP y enmascara datos personales o secretos comerciales.
Recibe confirmación
Aranda acusa recibo y solicita información adicional cuando sea necesario.
Coordinamos la divulgación
Acordamos la ventana de publicación y el plan de mitigación o corrección.
Comunicación clara durante todo el ciclo.
Acuse de recibo
Confirmación inicial desde la recepción del reporte.
Actualización de estado
Comunicación periódica hasta el cierre o publicación de la mitigación.
Remediación
La prioridad depende de impacto, explotabilidad, exposición y riesgo para el negocio.
Safe Harbor para investigación de buena fe
Aranda no emprenderá acciones legales contra quienes actúen de buena fe, dentro del alcance y usando los canales oficiales, con pruebas no destructivas y divulgación coordinada.
La remediación depende del modelo de despliegue.
Cloud (SaaS Aranda)
Las mitigaciones y correcciones se despliegan en el servicio administrado por Aranda, conforme a las ventanas de mantenimiento y la versión más reciente.
On-Premise
Las mitigaciones pueden ofrecerse para la versión instalada; las correcciones definitivas se entregan en una versión soportada y recomendada.
Respuestas directas sobre integraciones
¿Aranda ofrece recompensas monetarias?
Esta política no constituye un programa público de bug bounty. Cualquier programa privado futuro será anunciado de forma explícita.
¿Puedo publicar el hallazgo inmediatamente?
No. Se solicita respetar una ventana de divulgación coordinada hasta que exista una mitigación disponible o se acuerde una fecha de publicación.
¿Qué hago si accedo accidentalmente a datos sensibles?
Detén la prueba, evita descargar o compartir la información y repórtalo de inmediato por el canal seguro.
¿Puedo recibir reconocimiento público?
Sí. Con tu autorización, Aranda puede incluir tu nombre o alias en su Hall of Thanks.