Seguridad

Política de divulgación de vulnerabilidades

Confiamos en la comunidad de seguridad. Acá está cómo contactarnos, qué está en alcance, y los compromisos de safe harbor que podés esperar al reportar de buena fe.

Cómo contactarnos

El email es el canal principal. Confirmamos recepción en 2 días hábiles y damos seguimiento con una referencia de tracking.

PGP

[REEMPLAZAR ANTES DEL LANZAMIENTO — fingerprint de la clave PGP]

Descargar clave pública →

En alcance

  • Las aplicaciones Geo de escritorio y móvil (builds Tauri)
  • La API del plano de control y consolas admin (app.getgeo.space)
  • La infraestructura del super-peer relay gestionado
  • El sitio web de marketing (getgeo.space)
  • El código fuente publicado en nuestro repositorio público

Fuera de alcance

  • Ataques de denegación de servicio contra nuestra infraestructura
  • Ingeniería social al personal, miembros u organizaciones
  • Ataques físicos contra oficinas o data centers
  • Reportes basados en headers de buenas prácticas faltantes sin impacto demostrable
  • Salida de scanners automatizados sin validación manual

Proceso de divulgación

  1. 1

    Reportás por email (PGP recomendado para temas sensibles).

  2. 2

    Confirmamos recepción en 2 días hábiles con una referencia de tracking.

  3. 3

    Triamos, reproducimos y asignamos severidad. Recibís una actualización de estado en 7 días hábiles.

  4. 4

    Arreglamos y verificamos. La severidad determina el timeline; los issues críticos tienen prioridad.

  5. 5

    Divulgación pública coordinada una vez que el fix está deployado, típicamente en 90 días desde el reporte inicial.

Safe harbor

Para investigación de buena fe dentro del alcance anterior, no perseguiremos acciones legales civiles o penales contra vos. Trabajaremos contigo para clarificar el alcance antes de cualquier acción y resolver issues rápido. Esperamos que: evites violar la privacidad, destruir datos y degradar la experiencia del usuario; reportes prontamente; y no explotes una vulnerabilidad más allá de lo necesario para demostrarla.

Agradecimientos

Reporters que ayudaron a endurecer Geo — atribución opt-in a pedido.

Todavía no hay agradecimientos públicos. Sé el primero.