Seguridad
Política de seguridad
Sellat existe para que una prueba se pueda comprobar sin fiarse de nadie, y eso solo tiene sentido si el servicio que la crea es seguro. Si encuentras una vulnerabilidad, te agradecemos que nos la comuniques de forma responsable.
Última actualización: 30 de septiembre de 2026
Contacto de seguridad [email protected] También en /.well-known/security.txt
Cómo informar
Escribe a [email protected]. Puedes hacerlo en catalán, castellano o inglés.
Para que podamos reproducirlo y valorarlo, incluye:
- Una descripción de la vulnerabilidad.
- Los pasos para reproducirla.
- El impacto que crees que tiene.
- La URL o el endpoint afectado.
Nuestro compromiso
Cuando recibamos tu informe:
- Acusaremos recibo en un plazo de 72 horas.
- Te informaremos del estado al menos cada 7 días hasta cerrarlo.
- Lo corregiremos en un plazo razonable según su gravedad.
- Si lo deseas, te daremos crédito público en la sección de agradecimientos.
Puerto seguro
No emprenderemos ninguna acción legal contra quien investigue de buena fe y respete esta política.
Si dudas de si una prueba entra dentro de lo permitido, pregúntanos antes en [email protected].
Normas
Mientras investigas:
- No accedas a datos de terceros, ni los modifiques ni los destruyas. Si llegas a verlos por accidente, detente y avísanos.
- Nada de ataques de denegación de servicio (DoS), spam, ingeniería social ni ataques físicos.
- Usa solo cuentas que sean tuyas.
- Danos un tiempo razonable para corregir el problema antes de hacerlo público.
Fuera de alcance
No tratamos como vulnerabilidades, salvo que demuestres un impacto real:
- Informes de escáneres automáticos sin una prueba de impacto.
- Cabeceras de seguridad que faltan sin una explotación posible.
- Clickjacking en páginas sin acciones sensibles.
- La configuración de SPF o DMARC.
- Self-XSS (auto-XSS).
- Límites de frecuencia en endpoints no críticos.
Recompensas
Ahora mismo no tenemos un programa de recompensas (bug bounty) remunerado. Lo que sí podemos ofrecerte es nuestro agradecimiento público, si lo quieres.
Agradecimientos
Personas que nos han informado de forma responsable de una vulnerabilidad y han aceptado aparecer aquí.
Todavía no hay ninguna entrada. Gracias de antemano a quien nos ayude a hacer Sellat más seguro.