Investigación de buena fe

Divulgación responsable de vulnerabilidades.

Cómo reportar un posible fallo sin dañar datos, disponibilidad ni a otras personas.

Versión 2026-08-28

Vigencia y requisito de contratación

Fecha de publicación: 28 de agosto de 2026.

Contratación con cobro bloqueada

Antes de aceptar cobros reales, GoHosting debe publicar y configurar la identidad de la persona física o moral proveedora, su domicilio físico, teléfono, datos fiscales aplicables y canales externos verificables para privacidad, reclamaciones, facturación, abuso y seguridad. Mientras esos datos no estén disponibles, la plataforma no debe habilitar una contratación con cobro.

1. Canal y autorización

GoHosting debe publicar un canal externo de seguridad y una lista concreta de activos en alcance antes de autorizar pruebas. Mientras esos elementos no estén configurados, esta página sirve como regla de no afectación, pero no concede permiso para explorar infraestructura, cuentas o redes.

Las personas autenticadas pueden abrir soporte para reportar una observación, aunque el canal externo sigue siendo necesario para investigadores sin cuenta.

2. Investigación permitida una vez publicado el alcance

La investigación de buena fe debe limitarse a cuentas y datos propios, usar la menor interacción necesaria, detenerse al demostrar el impacto y evitar persistencia. No debe descargar, modificar, destruir ni divulgar datos de terceros.

Encontrar una credencial o dato ajeno obliga a detenerse, no usarlo y reportar únicamente la información mínima para localizarlo.

3. Actividades no autorizadas

No se autorizan, incluso si se pretende investigar seguridad:

  • Denegación de servicio, agotamiento de recursos o pruebas de volumen.
  • Ingeniería social, phishing, amenazas, soborno o acceso físico.
  • Acceso a cuentas, proyectos, correo, bases o contenido de otra persona.
  • Persistencia, movimiento lateral, malware, borrado o modificación de datos.
  • Escaneo de proveedores, red privada, host, puertos administrativos o infraestructura fuera del alcance publicado.
  • Publicación de detalles antes de que exista tiempo razonable de corrección y protección de clientes.

4. Contenido del reporte

Un reporte útil incluye activo y URL, tipo de vulnerabilidad, pasos reproducibles mínimos, impacto observado, fecha, identificador de cuenta de prueba y evidencia redactada. No debe adjuntar secretos reales, bases completas ni información personal innecesaria.

El reportante debe indicar cómo recibir respuesta y posibles conflictos de divulgación. GoHosting puede solicitar aclaraciones sin exigir pruebas destructivas.

5. Proceso de GoHosting

GoHosting acusará recibo cuando el canal esté operativo, clasificará el riesgo, reproducirá de forma segura, contendrá, corregirá y validará. Los tiempos objetivo de respuesta y actualización sólo se publicarán cuando puedan medirse y cumplirse.

El estado puede cambiar durante la investigación. Cerrar un reporte exige evidencia de corrección o una explicación documentada de por qué no representa una vulnerabilidad.

6. Divulgación coordinada

La fecha y contenido de una divulgación se coordinan considerando corrección, actualización de clientes, explotación activa y dependencias. GoHosting no pedirá ocultamiento indefinido, pero puede solicitar un plazo razonable para reducir daño.

La publicación no debe incluir datos personales, secretos, instrucciones que faciliten explotación activa ni detalles de infraestructura privada innecesarios.

7. Reconocimiento y recompensas

No existe recompensa económica, programa de bug bounty ni reconocimiento garantizado salvo publicación expresa posterior. Un reporte voluntario no crea relación laboral, profesional ni derecho de acceso.

8. Privacidad y cumplimiento

Los datos del reportante se usan para investigar, comunicar y conservar evidencia durante el plazo necesario. Una investigación que exceda el alcance, cause daño o busque beneficio mediante amenaza puede remitirse a la autoridad competente.