Política de divulgación responsable de vulnerabilidades

Cómo reportarnos un fallo de seguridad en StockAI, qué puedes probar y qué no, y qué hacemos cuando lo recibimos.

Última actualización: 2 de octubre de 2026

Contenido
  1. 1Cómo reportar
  2. 2Qué puedes probar
  3. 3Qué queda fuera
  4. 4Reglas para investigar
  5. 5Protección para quien investiga de buena fe
  6. 6Qué hacemos nosotros

En corto

  • Si encuentras una vulnerabilidad, escríbenos a contacto@stockai.es con el asunto «Vulnerabilidad: …».
  • Puedes investigar stockai.es, app.stockai.es y la API, con tus propias cuentas y sin dañar a nadie.
  • Si sigues estas reglas de buena fe, no emprenderemos acciones legales contra ti por esa investigación.
  • Danos tiempo para corregirlo antes de publicarlo.

1.Cómo reportar

Escríbenos a contacto@stockai.es con el asunto «Vulnerabilidad: resumen breve». Incluye, si puedes:

  • qué encontraste y en qué dirección o endpoint;
  • los pasos para reproducirlo, y una prueba de concepto si la tienes;
  • qué impacto crees que tiene;
  • cómo quieres que te mencionemos, si quieres que lo hagamos.

También publicamos estos datos en stockai.es/.well-known/security.txt, siguiendo el estándar RFC 9116. Hoy no tenemos una clave PGP; si el informe contiene datos delicados, avísanos y acordamos cómo enviarlo.

2.Qué puedes probar

  • stockai.es (el sitio público);
  • app.stockai.es (la aplicación);
  • la API y el servidor MCP que se sirven desde app.stockai.es.

Usa tus propias cuentas: puedes registrarte gratis o usar una cuenta de prueba. Si necesitas dos cuentas para probar el aislamiento entre empresas, crea dos tuyas.

3.Qué queda fuera

  • ataques de denegación de servicio o pruebas de carga;
  • ingeniería social a nuestro equipo o a nuestros clientes, y phishing;
  • ataques físicos a oficinas o equipos;
  • los servicios de nuestros proveedores (Hostinger, DeepSeek, Resend, Twilio): repórtaselos a ellos;
  • informes de escáneres automáticos sin una explotación demostrada, y la falta de buenas prácticas sin impacto real (por ejemplo, una cabecera ausente que no se pueda explotar).

4.Reglas para investigar

  • No accedas, cambies ni borres datos que no son tuyos. Si te encuentras datos de otra persona, detente, no los guardes y avísanos.
  • Respeta los límites de la API y no hagas pruebas que degraden el servicio para los demás.
  • No uses lo que encuentres para nada más que demostrar el problema.
  • Mantén el hallazgo en reserva hasta que lo hayamos corregido o hasta que pasen [PLAZO DE DIVULGACIÓN — p. ej. 90 días, confirmar] desde tu informe, lo que ocurra antes, y coordina la publicación con nosotros.

5.Protección para quien investiga de buena fe

Si investigas y reportas de buena fe siguiendo esta política, consideraremos tu investigación autorizada, no emprenderemos acciones legales contra ti por ella y, si un tercero lo hace, dejaremos claro que actuaste con nuestro permiso. [ALCANCE DEL PUERTO SEGURO — revisar con un abogado]

Esta protección no cubre a quien incumple las reglas de arriba, por ejemplo accediendo a datos de otros clientes más allá de lo necesario para demostrar el problema.

6.Qué hacemos nosotros

  • Acusamos recibo de tu informe en un plazo de [PLAZO DE ACUSE DE RECIBO — confirmar].
  • Te damos una primera valoración en un plazo de [PLAZO DE VALORACIÓN — confirmar].
  • Te mantenemos al tanto mientras lo corregimos y te avisamos cuando esté resuelto.
  • Si quieres, te mencionamos como descubridor cuando lo publiquemos.

No tenemos un programa de recompensas económicas. [PROGRAMA DE RECOMPENSAS — confirmar con el propietario]

¿Dudas sobre este documento? Escríbenos a contacto@stockai.es.