Programa de divulgación de vulnerabilidades

Programa de divulgación de vulnerabilidades

Última actualización: 31 de julio de 2026

1. Resumen general

Manatal valora el trabajo de los investigadores de seguridad y apoya la divulgación responsable y coordinada de vulnerabilidades para ayudar a proteger a nuestros clientes, usuarios y plataforma.

En esta página se explica cómo los investigadores de seguridad externos pueden notificar posibles vulnerabilidades a Manatal, qué activos están incluidos en el ámbito de aplicación y qué pueden esperar durante nuestro proceso de revisión.

2. Cómo enviar un informe de vulnerabilidad

Los investigadores de seguridad deben enviar reportes de vulnerabilidades reportes del canal oficial de divulgación de vulnerabilidades de Manatal.

Canal de envío actual: Portal de notificación de vulnerabilidades

3. Ámbito de aplicación

El alcance actual de la divulgación de vulnerabilidades se limita exclusivamente a los siguientes activos incluidos en el alcance:

3.1 Ámbito de aplicación

Solo se incluyen los activos concretos enumerados anteriormente. No se incluyen los subdominios con comodines, como *.manatal.com.

3.2 Fuera del ámbito de aplicación

Los siguientes activos de Manatal, ya sea alojados por terceros o con la marca de Manatal, quedan fuera del ámbito de aplicación:

Es posible que reportes activos que no figuren entre los activos incluidos en el ámbito de aplicación no puedan ser objeto de revisión ni de recompensa.

Manatal podrá actualizar el alcance en cualquier momento.

3.3 Tipos de vulnerabilidades que quedan fuera del ámbito de aplicación

Los siguientes tipos de vulnerabilidades se consideran, por lo general, fuera del ámbito de aplicación y pueden no ser objeto de revisión ni de recompensa, a menos que se demuestre un impacto claro y práctico en la seguridad:

  • Datos brutos generados por el escáner automático, sin pasos de validación ni reproducción.
  • SPF, DKIM, DMARC u otros problemas de configuración del correo electrónico.
  • Faltan los encabezados de seguridad.
  • «Clickjacking» sin que se haya demostrado su impacto.
  • XSS autónomo sin repercusiones para otros usuarios.
  • Divulgación de la versión sin que se haya demostrado que tenga repercusiones en la seguridad.
  • Cerrar sesión CSRF sin que ello tenga un impacto significativo en la seguridad.

reportes estas categorías podrán cerrarse sin recompensa si no se demuestra que tengan un impacto claro y tangible en la seguridad.

4. Información que debe figurar en el informe

Para que podamos examinar tu informe de forma eficaz, te rogamos que incluyas:

  • Título de la vulnerabilidad
  • Resumen del tema
  • URL, punto final o función afectados
  • Pasos para reproducir el error
  • Pruebas de concepto, como capturas de pantalla, grabaciones de pantalla, registros o ejemplos de solicitudes y respuestas
  • Repercusiones en materia de seguridad

reportes no incluyan información suficiente para validar el problema pueden cerrarse o requerir aclaraciones adicionales.

Por favor, evita incluir en tu informe usuario reales usuario , datos de clientes o información confidencial de terceros.

5. Proceso de revisión y comunicación prevista

Una vez enviado el informe, Manatal lo revisará para determinar si está completo, es reproducible, se ajusta al ámbito de aplicación y cumple los requisitos para que se le dé curso.

El proceso de revisión y comunicación de Manatal suele ajustarse a las siguientes expectativas:

  • Manatal se compromete a acusar recibo de reportes de vulnerabilidades enviados reportes 5 días laborables.
  • Manatal podría contacto si se necesita información adicional, si cambia el estado del informe o cuando haya alguna novedad relevante relacionada con el mismo.
  • Para evitar idas y venidas innecesarias, te rogamos que no solicites información sobre el estado del informe de forma repetida mientras este se encuentra en proceso de revisión.
  • Es posible que los mensajes de seguimiento repetidos que no incluyan nueva información técnica no reciban una respuesta específica.

6. Requisitos para optar a las recompensas

reportes que cumplan los requisitos reportes optar a una recompensa en función de la gravedad, el impacto, la posibilidad de explotación, la calidad del informe y si Manatal ya tenía conocimiento previo del problema.

Las decisiones relativas a las recompensas se toman a discreción de Manatal tras la validación del informe.

reportes las siguientes reportes no puedan optar a una recompensa:

  • reportes duplicados
  • reportes fuera del ámbito de aplicación
  • reportes que se haya demostrado que tengan repercusiones en la seguridad
  • reportes no se pueden reproducir
  • Problemas conocidos anteriormente
  • reportes incumplan esta política o las Normas de intervención

El hecho de presentar una denuncia no garantiza que se reciba una recompensa.

7. Normas de intervención

Al realizar pruebas y notificar vulnerabilidades a Manatal, debes seguir prácticas de pruebas responsables.

Debes:

  • Realiza las pruebas únicamente con los activos incluidos en el ámbito de aplicación.
  • Realiza las pruebas únicamente con cuentas propiedad, como tu propia cuenta de prueba gratuita de Manatal. Nunca realices pruebas con cuentas de clientes cuentas con datos de clientes.
  • Mantén la confidencialidad de los detalles sobre las vulnerabilidades y no los divulgues públicamente sin la autorización por escrito de Manatal.
  • No accedas, copies, descargues, transfieras, divulgues, modifiques ni elimines datos que no te pertenezcan.
  • Interrumpe las pruebas de inmediato y avisa a Manatal si accedes accidentalmente a datos confidenciales o provocas cualquier impacto en la disponibilidad del sistema.

No debes hacer lo siguiente:

  • Ingeniería social, phishing o ataques contra empleados, clientes o usuarios de Manatal.
  • Ataques de denegación de servicio, ataques distribuidos de denegación de servicio, agotamiento de recursos o pruebas automatizadas que causan interrupciones.
  • Pruebas que puedan dañar, interrumpir, deteriorar o afectar negativamente a los servicios de Manatal.
  • Acceder, copiar, descargar, transferir, divulgar, modificar o eliminar datos de clientes, usuario, empleados o terceros sin autorización.
  • La divulgación pública de los detalles de la vulnerabilidad antes de que Manatal haya completado su proceso de revisión y corrección.

Manatal se reserva el derecho a rechazar reportes incumplan estas normas.

8. «Safe Harbor»

Manatal no emprenderá acciones legales contra los investigadores de seguridad que actúen de buena fe, notifiquen las vulnerabilidades a través del canal oficial de divulgación de vulnerabilidades y cumplan con el ámbito de aplicación de esta política y las normas de actuación.

Para seguir cumpliendo los requisitos de la cláusula de exención de responsabilidad, debes evitar acceder, copiar, descargar, modificar, eliminar o divulgar datos que no te pertenezcan, evitar interrumpir los servicios de Manatal y mantener la confidencialidad de los detalles sobre vulnerabilidades, salvo que Manatal te conceda autorización por escrito para su divulgación.

La cláusula de exención de responsabilidad no se aplica a actividad incumplan esta política, causen perjuicio a Manatal o a sus usuarios, afecten a la disponibilidad del servicio, accedan a datos o los expongan sin autorización, o impliquen actividad ilícitas.

Manatal se reserva el derecho a evaluar si actividad de un investigador actividad para acogerse a la «zona de seguridad», en función de los hechos y circunstancias de cada caso.

Prueba Manatal gratis durante 14 días sin compromiso.

No se necesita tarjeta de crédito
Sin compromiso
Pruébalo ahora