Reportar una vulnerabilidad

Política de divulgación responsable de vulnerabilidades

1. Introducción

La seguridad de los sistemas de información de MarketPay es una prioridad. Esta política tiene como objetivo proporcionar un marco claro, seguro y conforme para la divulgación responsable de las vulnerabilidades identificadas en nuestros activos digitales. Permite a los investigadores de seguridad interactuar con nosotros de manera estructurada, responsable y colaborativa.

2. Marco legal

Nos comprometemos a respetar el RGPD, la directiva NIS2, la ley para una República digital, el Convenio de Budapest, así como las normas ISO/IEC 29147 & 30111, y las recomendaciones de NIST, ENISA y CISA.

3. Nuestros compromisos

No tomaremos ninguna acción legal, civil o penal, contra las personas que respeten estrictamente esta política.

Trataremos los informes de buena fe con seriedad y respeto.

Acusaremos recibo en un plazo de 48 horas hábiles.

Mantendremos al investigador informado sobre las etapas clave de evaluación y resolución.

4. Alcance autorizado

Los siguientes sistemas y servicios están cubiertos por esta política:

  • Terminal de pago
  • Tap to Pay
  • Pago en línea
  • MarketPay Hub
  • MarketPay Assist

Las pruebas fuera de este alcance no están permitidas.

5. Métodos autorizados y prohibidos

✅ Lo que puede hacer:

  • Realizar pruebas no intrusivas para identificar una posible falla (por ejemplo, XSS, inyección SQL, control de acceso inapropiado).
  • Probar solo sus propias cuentas o entornos de prueba.
  • Documentar e informar con precisión las pruebas de la vulnerabilidad.

❌ Lo que no debe hacer:

  • Lanzar ataques DDoS, ransomware o de fuerza bruta.
  • Explotar la falla más allá de la prueba de concepto.
  • Utilizar ingeniería social o engañar a los usuarios o empleados.
  • Acceder, copiar, modificar o eliminar datos personales o sensibles.
  • Divulgar públicamente la vulnerabilidad sin nuestro consentimiento por escrito.

6. Cómo reportar

Canal de reporte:

Dirección de correo electrónico dedicada: vulnerability-report@market-pay.com

Por favor, utilice nuestra clave PGP:

—–BEGIN PGP PUBLIC KEY BLOCK—–

mQGNBGGlBtQBDADB7NlNXCBA1mS+1LIwzPFJ+wE00+GrDqbbnbOBUFH7akQwhAlD

qPAD3QdxyqajqKch/+8hSn708NFvl9w0w16sEV3MtomIwMG0btsgdRO/5lsx31K4

NCVUGmA6qPSLuwWEWqYgW99j4UGHYKMgwTv/x2NiBGzilUiD9DNHK/NNisoHUiB/

eY5asKXmsd3a+4OXWOzfX5dl2bCEapCp/AXTM3Ff/Hy6L4aaz+cnpIdLp4dlBV2G

fwSlUa9Lkx4tCeFhypMPdPqcnkF2TjG5DYJcJDVvYEoBIL7qtgl7GpAuQNiYZ1Bh

Tpjk0h8ZYdMZ58KqWImbOXoydN3My5jctfCigA64oQR+jJjS+PJlaM8xXSrWcDOI

+0oNZ2Mj7Oqh07utMnMszgoUiy/yjPHnUde2tJjPwcqL72nPYUi0bBZCGh0u13Y/

wn7clBN6tiC9eCVrw5/ofiEpeR+WtC5GNrZ6n4W7xKhi9x2KzdJNPojacosuH6FA

hX1FcmZ226QL7cEAEQEAAbQ6VnVsbmVyYWJpbGl0eSBSZXBvcnQgPHZ1bG5lcmFi

aWxpdHktcmVwb3J0QGRlamFtb2JpbGUuY29tPokBzgQTAQoAOBYhBN0KuaDJugTB

A5AngJCA7d9W9RMxBQJhpQbUAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJ

EJCA7d9W9RMxwVkL/iKTHp6RUJxIZrdhM0uaiEun8erg2ZAqMpqpg8XArstJy8PQ

NW18sKlIl5QP6q0zLetL2aoMvXgS7ZRdQTdImbhCkGqTyWjbgCM3y+uo3E9PJhF5

pWSwM8W3syQSfrhFYlc4Uqqz3j9UxyiSixn8J4O75ILAtloKxukz4O3e1Xp/XebL

BhTjhwoOI02GYn8UvznoH2F0ilazgGTObhOTXSs0HBEwgooA861JpqO3lOTtXs2P

qUJtyzc0d/mQrJUZEGBZF3iwfh+giAfzhA7dVfkxkfZWvIwaIDRz/3ItY2DUVsvo

+EKQRYrSW5Ae448R3OnRmGx4SXNy3mSjQm220DXWKfL1j/rVbNYO5swKHZyJNZy1

emAoHDIEx2yO6EFDoQ8q37lOAwMdTvMG7YW4ybnsBEhPOLhvkO9YcYkQUphNCT5A

B4GZZ75Iy6g5NPqKL6sFHMxDdqUdpAJ3e2F1ljrF4oVSMBYTd2UXqboV/Zg3RhD0

8eVKugx5a7+ARBkKY7kBjQRhpQbUAQwAp7SwKrRDBXh5zEb4RMPBf+F0vJAtBPLC

wOZYel7lL4m4fvWz1LfFhDsc9voQ9DXGYHrgOjqMYe0ypiBaJCZ3nGB/I+MlqJZl

WsvoJlg5+UEqnaamY/LgTch3MluX7GYAnfVXS8VF7Dfwt5PTKA+z/xDUfGXWQOGN

srRyAs0Yx1XL/FOCSruRRayT53O08SxWaLeKsUQgIjS7yLubcJyT2Zou/kItqSzT

oEVPoZLHOHAenGAfAakkCoKJaD83vz/LWAB9Z5ctO1E8jdC2xDheiR6DFADvdHgc

MWHob4kpqVPZs6jlwN+Kbx6kcwy2XhBS0mfeNNJg2tcU96aOmJ0nQsq4hVhiC5Lf

/ru/JconjXCc39JKg+ukYxByQ0b/YHGlF8ajT9EZwJEpnZ7AZG0zmqwiErm1PkFf

KqPxAJxEPXTB0BGj0Ea3WUr0lkCwjE4XAogMHSkTnsmBS9RO5HPKqljsD628n0PJ

mLk57TT550nvvqq298GoUTwg6/IoGDpVABEBAAGJAbYEGAEKACAWIQTdCrmgyboE

wQOQJ4CQgO3fVvUTMQUCYaUG1AIbDAAKCRCQgO3fVvUTMfANC/wKYB71y0rtQ+NE

npSgYKgAf3CrvbdBkIABKexCIW/6uTz7zCMP4he4bTzmjQkvci0NpYoPFZcVWvMj

1nGp1gZLpZG2CxdA+YknfNJK55RK9LNe48GHu9Z48C18yo1Fa6HL1G2CwUorOpxG

G+9QbUrPLRreINF8EboTzCDGzZWWtLMBIbYgnlFgh3hlSRFvbIBRr2lGDvozV+O/

3FvRvbUyTI/S5e8khBTi9IT4Qqa/3ItNvB5tO0ihdXz2s0TswgIXMmS6O0Ca0Mpu

MW6QbGvT/OXhk4yyGK667+6mGWPyLblxqSZGcJw276o5D+x1YRgVEihFgxxSkwDN

zmxpolHutvdLYff2zwSELo5+NauaUwnBoKDk4TcJsclkWjVeLYVvXGu1/lpvsy2t

uH0oH3MhPU9lBl6CmoQZ4xSxcGOwORvyxN/2Soj5yZD2UcPbEvv8vg8Q6hup1STo

PHhnhlToybXS8NM809Ee2bGO5h1eeYumIay/DcoUrsnbT1MvXIU=

=vUXQ

—–END PGP PUBLIC KEY BLOCK—–


Información a incluir:

  • Descripción detallada de la vulnerabilidad
  • Pasos de reproducción
  • Alcance afectado
  • Impacto potencial
  • Datos técnicos o capturas de pantalla

Gestión del informe:

  • Acuse de recibo en 48 horas hábiles
  • Evaluación de la gravedad basada en el puntaje CVSS
  • Resolución en un plazo razonable según el impacto
  • Comunicación continua con el investigador

7. Términos generales

No hay recompensa financiera: No ofrecemos recompensa por bugs en el marco de esta política.

Confidencialidad: El contenido de su informe permanece confidencial. No divulgaremos su identidad sin su consentimiento.

Publicación: Nos reservamos el derecho de publicar un aviso de seguridad con un crédito anónimo o público, según sus preferencias.

8. Seguridad de las comunicaciones

  • Uso obligatorio de HTTPS
  • Cifrado PGP para los correos electrónicos
  • Autenticación fuerte para el acceso a plataformas de procesamiento internas
  • Registro de todos los informes para la trazabilidad

9. Advertencia legal

Cualquier comportamiento fuera del marco definido puede resultar en acciones legales. Esta política no constituye una autorización para la intrusión.