Seguridad

Divulgación responsable de vulnerabilidades

Nos tomamos la seguridad en serio y agradecemos a quien nos ayuda a mejorarla. Si has encontrado una vulnerabilidad, cuéntanoslo y trabajaremos contigo.

Puerto seguro (safe harbor)

Si investigas y reportas de buena fe siguiendo esta política, no emprenderemos ni apoyaremos acciones legales contra ti, y consideraremos tu investigación autorizada.

Cómo reportar

Escríbenos a [email protected] (o [email protected]) con: descripción, pasos para reproducir, impacto y, si puedes, una prueba de concepto. Cifra tu correo si el hallazgo es sensible; te daremos una clave si la necesitas.

Respondemos en un plazo objetivo de 3 días laborables y te mantendremos informado hasta la resolución.

Reglas

No accedas a datos que no sean tuyos, no degrades el servicio (nada de DoS), no uses ingeniería social contra nuestro equipo o usuarios, y dedícanos un plazo razonable para corregir antes de divulgar públicamente.

Recuerda que gran parte de la superficie es open source (github.com/kooveio) — auditar el cliente y las primitivas de cifrado es bienvenido y no requiere permiso.

Alcance y recompensas (honesto)

Hoy NO tenemos un programa de recompensas económicas (bug bounty pagado); llegará cuando el producto lo sostenga. Reconoceremos públicamente a quien lo desee en un salón de la fama de seguridad.

En alcance: koove.io, la API, el SDK, la CLI y las primitivas de cifrado. Fuera de alcance: servicios de terceros (Vercel, Stripe) y hallazgos que requieran acceso físico a un dispositivo ya comprometido.