Divulgación responsable de vulnerabilidades
Versión vigente: 31 de julio de 2026
Si has encontrado un fallo de seguridad en SuperController, queremos saberlo. Esta página explica cómo contárnoslo, qué haremos con tu aviso y qué te garantizamos a cambio.
Contacto: soporte@supercontroller.net · Asunto sugerido: «Seguridad».
1. Nuestro compromiso contigo
- Acusamos recibo en 3 días laborables y te decimos si lo hemos podido reproducir en un plazo de 10 días laborables.
- Te mantenemos informado del avance hasta que se corrija, y te avisamos cuando esté resuelto.
- No emprenderemos acciones legales contra quien investigue de buena fe y respete las reglas de esta página. Consideramos esa investigación autorizada.
- Te damos crédito públicamente si quieres, cuando el fallo esté corregido. Si prefieres el anonimato, también.
Somos una empresa pequeña y no tenemos programa de recompensas económicas. El reconocimiento y nuestro agradecimiento sincero es lo que podemos ofrecer, y lo decimos por delante para que nadie invierta tiempo esperando otra cosa.
2. Qué te pedimos
- Avísanos antes de hacerlo público y danos un plazo razonable para corregirlo. Nuestro objetivo son 90 días; si necesitáramos más, te lo explicaríamos.
- No accedas a datos que no sean tuyos. Si tropiezas con información de un cliente, detente, no la descargues, no la conserves y dínoslo.
- No degrades el servicio: nada de denegación de servicio, envío masivo, fuerza bruta sostenida ni borrado o modificación de datos.
- Usa cuentas propias. Si necesitas una cuenta de pruebas, pídenosla.
- No hagas ingeniería social con nuestro personal, nuestros clientes ni nuestros proveedores, ni ataques físicos a instalaciones.
3. Qué incluir en el aviso
Cuanto más completo, antes lo corregimos:
- Qué tipo de fallo es y qué permite hacer.
- La dirección o la pantalla afectada.
- Los pasos para reproducirlo, uno a uno.
- Qué impacto crees que tiene.
- Capturas o un vídeo corto, si ayudan.
- Cómo quieres que te acreditemos, o si prefieres el anonimato.
Escribe en español o en inglés, como prefieras.
4. Alcance
| Dentro del alcance | Fuera del alcance |
|---|---|
| La aplicación en www.supercontroller.net | Servicios de terceros que usamos (avísales a ellos, y de paso a nosotros) |
| Su interfaz de programación | Los sistemas de nuestros clientes |
| El sitio web público | Ataques que requieran acceso físico o un dispositivo ya comprometido |
| Cualquier programa que distribuyamos, cuando exista | Informes automáticos de escáner sin impacto demostrado |
Cosas que ya conocemos y que normalmente no consideraremos vulnerabilidad: ausencia de cabeceras sin impacto demostrable, prácticas recomendadas de configuración de correo sin explotación asociada, y limitaciones de la política de contenido derivadas del motor web, que ya están documentadas en la página de seguridad.
5. Qué hacemos por dentro cuando llega un aviso
- Acusamos recibo y abrimos el expediente.
- Reproducimos el fallo y valoramos su gravedad e impacto real.
- Contenemos de inmediato si hay riesgo activo, aunque la corrección definitiva tarde más.
- Corregimos y desplegamos.
- Avisamos a los clientes afectados si sus datos han podido verse comprometidos, conforme a nuestra política de protección de datos.
- Documentamos el caso y comprobamos que no se repite.
Cuando distribuyamos programas instalables, este mismo procedimiento incorporará la notificación a las autoridades europeas competentes en los plazos que exige el Reglamento (UE) 2024/2847 de ciberresiliencia.