Ir al contenido principal
VeradatoVolver a Veradato

Seguridad

Política de divulgación de vulnerabilidades

Última revisión: 25 de julio de 2026

Usa esta política para comunicar una posible vulnerabilidad de Veradato. Los avisos de buena fe que respeten estos límites nos ayudan a investigar de forma segura y a proteger a los usuarios.

Canal de comunicación

Envía el aviso al contacto supervisado del prestador:

soporte@veradato.com

Usa un asunto breve y limita el primer mensaje a la evidencia mínima necesaria para entender el problema.

Qué incluir

  • Un resumen breve de la vulnerabilidad y de su posible impacto.
  • La URL, ruta API, pantalla Android, función o versión afectada.
  • Pasos de reproducción con tu propia cuenta y datos sintéticos.
  • Timestamps, identificadores de petición o capturas redactadas que ayuden a reproducir el problema.

Proteger los datos al informar

Minimiza cada aviso y prueba de concepto.

  • Usa registros sintéticos o información que pertenezca a tu propia cuenta de prueba.
  • No envíes datos reales de clientes, facturas, identificadores fiscales, exportaciones ni otros datos personales.
  • No envíes contraseñas, cookies de sesión, tokens, certificados, claves privadas, passphrases, códigos de recuperación ni secretos de proveedores.
  • Si encuentras datos de otra persona, detén la prueba, evita conservarlos o copiarlos e informa solo de la ubicación y la ruta de acceso necesarias para investigar.

Límites de prueba segura

Mantén las pruebas proporcionadas y limitadas a la evidencia mínima necesaria.

  • Usa cuentas, negocios, clientes y facturas creados y controlados por ti.
  • Evita pruebas de denegación de servicio, automatización de alto volumen, agotamiento de recursos y acciones que degraden la disponibilidad.
  • No utilices ingeniería social, phishing, spam, intrusión física ni ataques contra personal o proveedores.
  • No alteres, borres, descargues ni conserves datos que pertenezcan a otra persona o tenant.
  • Respeta los límites de autorización. Esta política y security.txt no conceden acceso a sistemas o datos fuera de tu autorización vigente.

Alcance

Esta política cubre veradato.com, sus rutas API propias y los clientes oficiales de Veradato cuando el problema se origine en código o infraestructura controlados por Veradato.

Comunica las vulnerabilidades de Stripe, Google, Mailgun, Cloudflare, Supabase, Vercel, GitLab u otro proveedor mediante el proceso de ese proveedor, salvo que el fallo proceda de la integración de Veradato.

Qué esperar

Acusamos recibo y clasificamos los avisos accionables, validamos el impacto y comunicamos al informante los cambios materiales de estado. Los plazos dependen de la gravedad, la reproducibilidad y la coordinación necesaria para aplicar una corrección segura.

Coordina con nosotros cualquier divulgación pública para proteger a los usuarios afectados y preparar una corrección verificada.

Veradato no mantiene actualmente un programa remunerado de recompensas ni promete compensaciones económicas.

Vigencia de la política

El contacto legible por máquinas vigente caduca el 30 de junio de 2027. La política debe revisarse y renovarse antes de esa fecha.

Ver security.txt