Política de divulgación responsable de vulnerabilidades
Última actualización: 4 de agosto de 2026
1. Compromiso
EFBY Servicios Informáticos Ltda. agradece la divulgación responsable de vulnerabilidades que afecten a ScanCandidatos (https://scancandidatos.cl) y su infraestructura asociada declarada en este documento.
2. Alcance
- Incluido: sitio web scancandidatos.cl, API pública `/api-politica` expuesta al frontend, mecanismos de autenticación de visitantes y administradores, y archivos bajo `/.well-known/`.
- Excluido: ataques de denegación de servicio, ingeniería social, spam, vulnerabilidades de terceros sin impacto demostrable en nuestros activos, y acceso a datos personales ajenos a tu reporte de prueba.
3. Cómo reportar
Envía un correo a security@scancandidatos.cl o contacto@scancandidatos.cl con asunto “Reporte de seguridad ScanCandidatos”. Incluye descripción técnica, pasos para reproducir, impacto estimado y, si es posible, capturas o PoC no destructiva.
También puedes usar el archivo `/.well-known/security.txt` (RFC 9116) para localizar contactos y metadatos actualizados.
4. Conducta esperada
- No accedas, modifiques ni elimines datos que no sean tuyos.
- No interrumpas la disponibilidad del servicio ni realices pruebas automatizadas agresivas sin autorización previa.
- Notifícanos antes de divulgar públicamente; te pediremos un plazo razonable para corregir (objetivo: 90 días, salvo complejidad mayor).
5. Nuestra respuesta
Acusaremos recibo en un plazo orientativo de 5 días hábiles. Evaluaremos el reporte, confirmaremos la vulnerabilidad cuando corresponda y te informaremos sobre mitigación y despliegue.
No garantizamos recompensas monetarias (bug bounty). Sí reconocemos públicamente a investigadores que lo autoricen, en la sección de reconocimientos.
6. Reconocimientos
Agradecemos a quienes contribuyen de forma ética a la seguridad del servicio. Los reconocimientos se publicarán aquí con el consentimiento del investigador.
A la fecha de esta versión, no hay reconocimientos públicos registrados.
7. Marco legal
La investigación de seguridad autorizada conforme a esta política no constituye autorización para actos ilícitos. Las acciones fuera de este marco pueden ser perseguidas conforme a la legislación chilena, incluida la Ley N° 19.223 sobre delitos informáticos.