Política de divulgación responsable
Versión 1.8 · vigente desde 24 de septiembre de 2025
Esta traducción se ofrece por comodidad. Si difiere del original en inglés, prevalece la versión en inglés. Leer el original en inglés
Proteger los datos de nuestros clientes es la máxima prioridad de Shopxare, LLC. Si crees que has encontrado una vulnerabilidad de seguridad, queremos saberlo.
1. Cómo informar
Usa el formulario de informe de vulnerabilidades o escribe a [email protected] con el asunto "Security". Incluye:
- una descripción de la vulnerabilidad y su posible impacto;
- los pasos para reproducirla, con URL, solicitudes y, si lo tienes, código de prueba de concepto;
- tu nombre o alias, si quieres que te mencionemos.
2. Alcance
Dentro del alcance: shopxare.com, app.shopxare.com (la app web, el Messenger, los centros de ayuda, la API REST, el servidor MCP), las apps de escritorio y móviles de Shopxare y nuestros plugins y SDK.
Fuera del alcance:
- las webs de nuestros clientes (infórmalo al cliente);
- servicios de terceros que usamos (infórmalo al proveedor);
- pruebas de denegación de servicio, spam e ingeniería social o phishing contra nuestro equipo o clientes;
- ataques físicos a oficinas o centros de datos;
- resultados de escáneres automáticos sin impacto demostrado;
- ausencia de cabeceras o atributos de cookies de buenas prácticas sin impacto de seguridad demostrado;
- clickjacking en páginas sin acciones sensibles;
- hallazgos de límites de solicitudes o fuerza bruta en endpoints que no son de autenticación;
- vulnerabilidades explotables solo en navegadores obsoletos o dispositivos rooteados o con jailbreak.
3. Reglas
- Usa solo espacios de trabajo de prueba que hayas creado tú. No accedas, modifiques ni elimines datos de otros usuarios; si accedes por accidente, detente, no los conserves y avísanos.
- No degrades los Servicios para otros.
- No divulgues la vulnerabilidad públicamente hasta que la hayamos corregido o hayan pasado 90 días desde tu informe, lo que ocurra primero, salvo acuerdo en contrario.
4. Nuestro compromiso
Si sigues esta política:
- confirmaremos la recepción en 3 días hábiles y te mantendremos informado;
- no emprenderemos acciones legales contra ti ni pediremos a las autoridades que lo hagan por tu investigación, y la consideraremos autorizada según las leyes antihacking aplicables;
- trabajaremos contigo para entender y corregir el problema;
- te mencionaremos públicamente, si lo deseas, una vez corregido.
Actualmente no tenemos un programa de recompensas, pero podemos premiar hallazgos importantes a nuestra discreción.