Seguridad

Política de Divulgación de Vulnerabilidades

Última actualización: septiembre 2026

1. Canal de reporte

En INTERCEPCOM valoramos la seguridad de nuestra infraestructura y de los clientes que confían en nosotros. Si ha identificado una vulnerabilidad en nuestros servicios, le invitamos a reportarla de forma responsable a:

security@intercepcom.co

Se recomienda cifrar el reporte con nuestra clave pública PGP disponible en /pgp-key.txt.

2. Alcance

La presente política aplica a los siguientes activos bajo control de INTERCEPCOM:

  • intercepcom.co y sus subdominios
  • Aplicaciones web y API publicadas bajo esos dominios

Queda excluido cualquier sistema de terceros o de clientes de INTERCEPCOM. Solo se evaluarán activos sobre los que tengamos autoridad explícita.

3. Qué reportar

Interesamos recibir reportes sobre, entre otros:

  • Inyección SQL, XSS, SSRF, inyección de comandos o plantillas
  • Bypass de autenticación o de control de acceso (IDOR/BOLA, BFLA)
  • Exposición de datos sensibles o divulgación de información
  • Ejecución remota de código o deserialización insegura
  • Fallas de lógica de negocio con impacto demostrable
  • Configuraciones inseguras explotables en activos en alcance

4. Fuera de alcance

Los siguientes hallazgos no son elegibles ni serán atendidos como reportes válidos:

  • Ingeniería social, phishing, vishing o manipulación del personal
  • Denegación de servicio (DoS/DDoS) o ataques de fuerza bruta
  • Desfiguración de contenido o acciones que afecten disponibilidad
  • Versiones de software, cabeceras o banners sin impacto demostrable
  • Vulnerabilidades de terceros sin explotación en nuestros activos
  • Cualquier prueba realizada fuera de los activos en alcance

5. Cómo reportar

Incluya en su reporte la siguiente información para agilizar el análisis:

  • Descripción clara y resumida de la vulnerabilidad
  • Pasos de reproducción detallados y ambiente utilizado
  • Impacto potencial y explotabilidad
  • Prueba de concepto (PoC) mínima, sin datos reales de terceros
  • Datos de contacto opcionales (nombre, alias, email)

No ejecute pruebas destructivas ni acceda a información de otros usuarios durante su investigación.

6. Expectativas y tiempos

  • Acuse de recibo: dentro de los 5 días hábiles
  • Validación y triaje: dentro de los 15 días hábiles
  • Plan de remediación: acordado según la criticidad del hallazgo

Los tiempos pueden variar según la complejidad y el volumen de reportes.

7. Safe Harbor

INTERCEPCOM no tomará acciones legales contra investigadores de buena fe que cumplan esta política, actúen dentro del alcance definido, no dañen los sistemas, no comprometan datos de terceros y hayan hecho un esfuerzo razonable de reportar el hallazgo antes de cualquier divulgación.

La divulgación pública de un hallazgo debe coordinarse con nuestro equipo y solo después de la mitigación y acuerdos de tiempos razonables.

8. Reconocimiento

Los reportes válidos y procesados podrán ser reconocidos de forma pública en nuestro Hall de Fama, salvo que el investigador prefiera permanecer en el anonimato.