Seguridad

Cómo reportar una vulnerabilidad

Si encontraste un problema de seguridad en SaliHub, escríbenos a security@salihub.app. Lo leemos, lo priorizamos y lo arreglamos contigo antes de que se publique.

Cómo reportarlo

Escribe a security@salihub.app e incluye:

  • qué encontraste y dónde,
  • los pasos para reproducirlo,
  • el impacto que estimas,
  • una sugerencia de arreglo, si la tienes.

No lo publiques ni lo comentes en canales públicos antes de que esté arreglado.

Qué puedes esperar

  • Un acuse de recibo en un máximo de 10 días hábiles.
  • Que te mantengamos al tanto mientras lo corregimos.
  • Somos un equipo pequeño: priorizamos por gravedad y todavía no comprometemos plazos fijos de corrección. Preferimos no prometer lo que no podemos cumplir.

Divulgación coordinada

Acordamos contigo cuándo y cómo se publica el hallazgo, una vez corregido. Si quieres reconocimiento público, te lo damos con gusto; si prefieres el anonimato, lo respetamos.

Buena fe

No emprenderemos acciones legales contra quien investigue de buena fe y dentro de esta política. De buena fe significa:

  • no dañar datos ni degradar el servicio,
  • no acceder a datos de otras personas más allá de lo mínimo para demostrar el problema, ni conservarlos,
  • reportarlo en privado y darnos tiempo razonable para corregirlo.

Alcance

Sí: este sitio, las apps móviles de SaliHub, el portal web para empresas y las APIs que operamos.

No: servicios de terceros que no operamos, ingeniería social contra el equipo o nuestros clientes, ataques físicos y denegación de servicio.

Datos personales

Tratamos los reportes conforme a la Ley Orgánica de Protección de Datos Personales del Ecuador (LOPDP). Los datos personales que incluyas se usan sólo para resolver el problema. Para ejercer tus derechos sobre tus propios datos, escribe a dpo@salihub.app.

In English

Found a vulnerability in SaliHub? Email security@salihub.app. Please do not disclose it publicly until it is fixed. We acknowledge reports within 10 business days; as a small team we do not commit to fixed remediation deadlines yet. Good-faith research within this policy will not face legal action from us.