Reportar una vulnerabilidad

¿Has encontrado un problema de seguridad en BonDepot? Cuéntanoslo. Nos tomamos en serio cualquier reporte y agradecemos el esfuerzo, aunque al final resulte ser algo menor.

Cómo reportarlo

Envía un correo a security@bondepot.eu con «vulnerabilidad» en el asunto. Describe con la mayor concreción posible qué has encontrado y cómo podemos reproducirlo: una URL, los pasos y qué esperabas frente a lo que ocurrió. Las capturas de pantalla o un fragmento breve del registro ayudan. En español, neerlandés o inglés, como prefieras.

Estos datos también figuran en /.well-known/security.txt.

Qué puedes esperar de nosotros

Una respuesta de una persona

En un plazo de cinco días laborables confirmamos tu reporte y te contamos qué vamos a hacer con él. No un acuse de recibo automático que se queda ahí.

Te mantenemos informado

Te diremos si podemos confirmar el problema y cuándo queda resuelto. Si la solución tarda más, te explicamos por qué.

Sin acciones legales

Si te ajustas a las reglas de abajo, no emprenderemos acciones legales contra ti por tu reporte, ni siquiera si algo salió mal mientras investigabas.

Con tu nombre, si quieres

Nos gusta acreditarte como investigador en cuanto el problema esté resuelto. Preferir el anonimato también vale. No tenemos bug bounty: no hay recompensa económica, y preferimos decirlo antes que después.

Qué te pedimos

Aquí hay contabilidad de empresas reales. Trátala con el mismo cuidado con el que te gustaría que trataran la tuya.

Alcance de esta política

Son bienvenidos los reportes sobre https://www.bondepot.eu y sobre la aplicación en app.bondepot.eu. Los servicios de terceros que utilizamos (por ejemplo, nuestro proveedor de alojamiento o el de pagos) quedan fuera del alcance de esta política: comunícalos directamente a esa parte. Los hallazgos sin riesgo de seguridad demostrable, como una cabecera ausente de la que no se deriva ninguna vulnerabilidad o el resultado de un escaneo automatizado sin una prueba de concepto que funcione, los anotamos como mejora pero no los tratamos como reporte.

¿Prefieres leer antes cómo tratamos los datos?

Dónde está tu contabilidad, quién puede acceder y qué no hacemos.