Comunicar vulnerabilidades de seguridad
Actualizado: septiembre de 2026
Nos tomamos en serio los informes de seguridad y los agradecemos. Esta página describe cómo contactarnos, qué hacemos con un informe y qué puedes esperar de nosotros a cambio.
Cómo informar
Envía tu informe por correo electrónico. No divulgues el problema públicamente antes de que hayamos podido corregirlo.
Leemos informes en alemán e inglés.
Un informe útil contiene:
- Qué componente está afectado (sitio web, servidor de licencias, aplicación de escritorio) y qué versión.
- Los pasos para reproducirlo, lo más precisos posible.
- Qué podría lograr un atacante con ello.
- Cómo podemos acreditarte, si quieres que te mencionemos.
Alcance
Esta política cubre los componentes que operamos y distribuimos nosotros mismos:
- El sitio web flowbotcommander.com, incluida la cuenta de cliente.
- El servidor de licencias y sus interfaces bajo /api/.
- La aplicación de escritorio FlowBotCommander y su mecanismo de actualización.
Quedan fuera los servicios de terceros que solo utilizamos (por ejemplo PayPal o nuestro proveedor de alojamiento): informa de esos problemas directamente al proveedor correspondiente.
Qué puedes esperar de nosotros
- Confirmamos la recepción de tu informe en un plazo de 72 horas.
- Te comunicamos nuestra valoración y el plan de actuación en diez días laborables.
- Tras la corrección te informamos y, si lo deseas, te mencionamos en las notas de versión.
Investigación de buena fe
Si investigas de buena fe y respetas las siguientes reglas, no emprenderemos acciones legales contra ti ni te denunciaremos:
- Accede solo a datos propios; detente en cuanto alcances datos de terceros.
- No borres ni modifiques datos y no afectes a la disponibilidad (sin pruebas de denegación de servicio ni peticiones masivas).
- Danos un plazo razonable para corregirlo antes de publicar nada.
No tenemos un programa de recompensas remunerado. El informe es voluntario y no genera derecho a remuneración.
Contacto legible por máquina
Los mismos datos de contacto están disponibles en formato legible por máquina en /.well-known/security.txt según la RFC 9116.