DIVULGACIÓN.
Última actualización: 30 de agosto de 2026
1. Cómo reportar
Enviá tu reporte a hola@spyk.cr con el asunto «Seguridad». Incluí:
- Una descripción del problema y del impacto que tendría.
- Los pasos exactos para reproducirlo, con URLs, parámetros y capturas si las tenés.
- La fecha y hora aproximada de tus pruebas.
- Cómo querés que te acreditemos, si querés que lo hagamos.
Los datos de contacto también están publicados en /.well-known/security.txt conforme al RFC 9116.
2. Qué esperás de nosotros
- Acuse de recibo dentro de las 72 horas.
- Evaluación inicial y clasificación de severidad dentro de los 7 días naturales.
- Actualizaciones sobre el avance de la corrección hasta que se cierre.
- Aviso cuando el problema quede resuelto, y crédito público si lo pediste.
Si el hallazgo implica que datos personales estuvieron expuestos, notificaremos a las personas afectadas dentro de los 5 días hábiles siguientes a conocerlo, como establece el artículo 10 de la Ley 8968. Ver la Política de Privacidad.
3. Alcance
Dentro del alcance: el sitio spyk.cr y sus subdominios, y las API públicas que expone.
Fuera del alcance: los servicios de nuestros proveedores de infraestructura, autenticación, correo y facturación —reportalos directamente a ellos—; ataques de denegación de servicio; ingeniería social contra nuestro personal o clientes; y seguridad física.
4. Reglas
- No accedas, modifiqués ni extraigás datos de otras personas. Si una prueba te da acceso a datos ajenos, detenete de inmediato y reportalo.
- Usá únicamente cuentas propias y datos de prueba propios.
- No degradés el servicio: nada de fuerza bruta, saturación, ni automatización agresiva.
- No hagás cambios destructivos ni dejés puertas traseras, cuentas o contenido persistente.
- No divulgués el hallazgo hasta que lo hayamos corregido o hasta que acordemos una fecha.
5. Compromiso de no represalias
Si investigás de buena fe, respetás estas reglas y nos reportás de forma privada, no iniciaremos ni apoyaremos acciones legales en tu contra por esa investigación, y consideraremos que tu actividad fue autorizada. Si un tercero inicia acciones por una investigación conforme a esta política, lo haremos saber.
6. Recompensas
SPYK es un proyecto pequeño y no tiene un programa de recompensas económicas. Lo que sí ofrecemos es respuesta rápida, corrección real y crédito público a quien lo desee.
7. Hallazgos que normalmente no aceptamos
- Resultados de escáneres automáticos sin una explotación demostrada.
- Ausencia de cabeceras o de buenas prácticas sin un impacto concreto.
- Problemas de configuración de correo (SPF, DKIM, DMARC) sin demostración de suplantación efectiva.
- Vulnerabilidades que requieren un dispositivo comprometido o acceso físico.
- Versiones desactualizadas sin una vulnerabilidad explotable.