Seguridad y divulgación responsable

Cómo protegemos webatla, y cómo informar de una vulnerabilidad si encuentra una.

Informar de una vulnerabilidad Ver security.txt

Cómo protegemos sus datos

Defensa en profundidad en el transporte, la autenticación, los pagos y el acceso.

Transporte cifrado

HTTPS en todas partes con HSTS, detrás de Cloudflare con protección WAF y DDoS. El origen está restringido a Cloudflare.

Autenticación fuerte

Las contraseñas se protegen mediante hash bcrypt, con autenticación de dos factores opcional (TOTP). El secreto TOTP se cifra en reposo.

Nunca almacenamos datos de tarjetas

Los pagos con tarjeta los procesa Stripe (PCI-DSS). Los pagos en criptomonedas los gestiona PayerURL.

Reforzado por defecto

Content-Security-Policy estricta con nonces por solicitud, protección CSRF same-origin y limitación de tasa en los endpoints sensibles.

Secretos de mínimo privilegio

Los secretos viven en el entorno, nunca en el código, con acceso de mínimo privilegio.

Revisado periódicamente

Realizamos revisiones de seguridad periódicas y actuamos ante cada informe de divulgación responsable.

Informar de una vulnerabilidad

Agradecemos los informes de la comunidad de seguridad. Envíenos por correo electrónico los pasos para reproducirla, las URL afectadas y cualquier prueba de concepto.

Acuse de recibo rápido

Procuramos acusar recibo de los informes en un plazo de tres días hábiles.

Usted permanece informado

Le mantenemos informado durante la corrección, hasta que el problema quede resuelto.

Divulgación coordinada

Le agradecemos que nos conceda un plazo razonable para corregir el problema antes de cualquier divulgación pública.

¿Ha encontrado algo? Cuéntenoslo. Una persona real lee cada informe. Incluya los pasos para reproducirlo y las URL afectadas.
Enviar un correo a hello@webatla.com

Alcance

Qué cubre esta política y qué no.

Dentro del alcance

  • webatla.com
  • La API pública en /api
  • Nuestra infraestructura de origen

Fuera del alcance

  • Ataques DoS y DDoS volumétricos
  • Ingeniería social y ataques físicos
  • Servicios de terceros que utilizamos (Cloudflare, Stripe, Brevo, Tawk.to)
  • Resultados de escáneres automatizados sin prueba de concepto funcional

Protección jurídica

No emprenderemos ni respaldaremos acciones legales contra los investigadores que actúen de buena fe, sigan esta política, eviten violaciones de la privacidad e interrupciones del servicio, y no accedan ni modifiquen datos que no sean los suyos.

Los datos de contacto legibles por máquina se publican conforme a RFC 9116 en /.well-known/security.txt.