Seguridad

Programa de Bug Bounty de la API RESTful HTTP DePix

Le damos la bienvenida al Programa de Bug Bounty de la API RESTful HTTP DePix. Valoramos la contribución de los investigadores de seguridad para mantener nuestra plataforma segura y agradecemos su esfuerzo para ayudarnos a identificar vulnerabilidades. Lea con atención las siguientes reglas y pautas antes de enviar sus hallazgos.

Reglas de participación

1. Puerto seguro

Operamos bajo una política de puerto seguro (safe harbor). Las acciones realizadas de acuerdo con este programa se consideran autorizadas, y no emprenderemos acciones legales contra los investigadores que actúen de buena fe.

2. Divulgación responsable

Todas las vulnerabilidades deben reportarse exclusivamente por correo electrónico a security@eulen.app.

El reporte debe incluir:

  • Una descripción detallada de la vulnerabilidad.
  • Instrucciones paso a paso para reproducir el problema.
  • (Opcional) Los scripts o herramientas utilizados para identificar la falla.

No divulgue públicamente la vulnerabilidad ni la comparta con terceros hasta que hayamos resuelto el problema y le hayamos dado permiso explícito.

3. Alcance

Están dentro del alcance todas las API bajo la URL base https://depix.eulen.app/api/*.

Fuera del alcance:

  • Entornos que no sean de producción (por ejemplo, homologación, staging, dev).
  • Ataques de ingeniería social dirigidos al personal o a los clientes de DePix.
  • Servicios de socios o de terceros (por ejemplo, instituciones bancarias o procesadores de pago, proveedores de infraestructura, redes, protocolos).
  • Ataques de denegación de servicio (DoS/DDoS) o intentos automatizados de fuerza bruta.
  • Problemas del lado del cliente fuera del dominio depix.eulen.app (por ejemplo, extensiones del navegador, almacenamiento local fuera de nuestro dominio).

4. Pautas de prueba

  • Realice pruebas solo en sus propias cuentas o en recursos creados explícitamente para pruebas.
  • No comprometa datos de usuarios, cuentas ni el entorno de producción.
  • Para actividades específicas de pruebas de penetración, avise a nuestro equipo con antelación escribiendo a security@eulen.app.
  • Las funciones marcadas como "Testing..." o "Developing..." están fuera del alcance.

Pautas de recompensa

El monto de la recompensa depende de la severidad y del impacto de la vulnerabilidad reportada. Usamos el CVSS (Common Vulnerability Scoring System) como referencia para clasificar la severidad.

SeveridadDescripciónRecompensa
CríticaCompromiso de fondos, corrupción permanente de datos o filtración grave de datos.Hasta US$ 1.000
AltaExploits que permiten escalada de privilegios, acceso a datos sensibles de usuarios o evasión de la autenticación.Hasta US$ 300
MediaProblemas como verificaciones de autorización inadecuadas o configuraciones incorrectas relevantes.Hasta US$ 80
BajaProblemas menores, con impacto limitado en la seguridad.Hasta US$ 30

Proceso de evaluación

  1. Respuesta inicial: confirmaremos la recepción de su reporte en un plazo de 7 días hábiles.
  2. Período de investigación: nuestro equipo evaluará el problema e informará un plazo de resolución en un máximo de 20 días hábiles.
  3. Corrección y recompensa: si el reporte se valida, la recompensa se pagará dentro de los 20 días hábiles posteriores a la puesta en producción de la corrección.

Exclusiones

No son elegibles para recompensa:

  • Problemas causados por navegadores o plataformas desactualizados.
  • Vulnerabilidades ya reportadas o conocidas.
  • Ataques que requieran acceso físico a los dispositivos.
  • Vulnerabilidades teóricas, sin prueba de concepto ni impacto práctico.
  • Ataques de denegación de servicio (DoS), incluidos los que afectan la disponibilidad.
  • Ataques de ingeniería social contra empleados, contratistas o terceros.
  • Vulnerabilidades en software o servicios de terceros fuera de nuestro control.
  • Configuraciones incorrectas o problemas en entornos que no sean de producción.
  • Spam, phishing u otras formas de abuso no relacionadas directamente con vulnerabilidades de seguridad.
  • Reportes basados en herramientas automatizadas o escáneres sin evidencia clara de impacto.

Agradecemos su compromiso con la divulgación responsable y su ayuda para mantener DePix seguro. Si tiene alguna pregunta, comuníquese con nuestro equipo de seguridad en security@eulen.app.

El Equipo de Seguridad de DePix