Seguridad
Divulgación responsable de vulnerabilidades
Nos tomamos la seguridad en serio y agradecemos a quien nos ayuda a mejorarla. Si has encontrado una vulnerabilidad, cuéntanoslo y trabajaremos contigo.
Puerto seguro (safe harbor)
Si investigas y reportas de buena fe siguiendo esta política, no emprenderemos ni apoyaremos acciones legales contra ti, y consideraremos tu investigación autorizada.
Cómo reportar
Escríbenos a [email protected] (o [email protected]) con: descripción, pasos para reproducir, impacto y, si puedes, una prueba de concepto. Cifra tu correo si el hallazgo es sensible; te daremos una clave si la necesitas.
Respondemos en un plazo objetivo de 3 días laborables y te mantendremos informado hasta la resolución.
Reglas
No accedas a datos que no sean tuyos, no degrades el servicio (nada de DoS), no uses ingeniería social contra nuestro equipo o usuarios, y dedícanos un plazo razonable para corregir antes de divulgar públicamente.
Recuerda que gran parte de la superficie es open source (github.com/kooveio) — auditar el cliente y las primitivas de cifrado es bienvenido y no requiere permiso.
Alcance y recompensas (honesto)
Hoy NO tenemos un programa de recompensas económicas (bug bounty pagado); llegará cuando el producto lo sostenga. Reconoceremos públicamente a quien lo desee en un salón de la fama de seguridad.
En alcance: koove.io, la API, el SDK, la CLI y las primitivas de cifrado. Fuera de alcance: servicios de terceros (Vercel, Stripe) y hallazgos que requieran acceso físico a un dispositivo ya comprometido.