Política de divulgación responsable

SeguridadPolítica de divulgación responsable

Auditamos sistemas ajenos todos los días, así que sabemos lo que cuesta encontrar un fallo y lo incómodo que es reportarlo sin saber si alguien va a escuchar. Si ha encontrado una vulnerabilidad en nuestros sistemas, esta página le dice exactamente cómo avisarnos y qué puede esperar de nosotros.

Última actualización: 18 de agosto de 2026.

Sistemas incluidos

Esta política cubre únicamente los sistemas que son propiedad de JAYMON SECURITY S.L.:

  • jaymonsecurity.es y sus subdominios
  • jaymonsecurity.com y sus subdominios
  • Nuestros perfiles corporativos y la infraestructura de correo asociada a esos dominios
Los sistemas de nuestros clientes quedan expresamente fuera. Que auditemos la infraestructura de una organización no le autoriza a usted a probarla. Si ha encontrado algo en un sistema de un cliente nuestro, diríjase al titular de ese sistema, no a nosotros.
Qué le pedimos

  • Limítese a pruebas no destructivas y a la mínima interacción necesaria para demostrar el fallo.
  • Si accede sin querer a datos personales o confidenciales, deténgase, no los descargue y avísenos de inmediato.
  • No divulgue el hallazgo públicamente hasta que lo hayamos corregido o hayan pasado 90 días desde su aviso.
  • Denos un plazo razonable para corregir antes de dar por cerrado el asunto.
Qué no está permitido

  • Denegación de servicio, en cualquiera de sus formas, y pruebas de carga o estrés.
  • Ingeniería social, phishing o cualquier técnica dirigida a nuestros empleados, clientes o proveedores.
  • Ataques físicos a nuestras instalaciones o a las de terceros.
  • Fuerza bruta masiva, envío de spam o cualquier actividad que degrade el servicio.
  • Acceder, modificar, exfiltrar o destruir datos que no sean suyos.
  • Instalar puertas traseras o persistir en el sistema más allá de la prueba de concepto.
Cómo reportar

Escríbanos a info@jaymonsecurity.com con el asunto «Divulgación responsable». Nos ayuda mucho que incluya:

  • El sistema o la URL afectada.
  • El tipo de vulnerabilidad y su impacto potencial.
  • Los pasos necesarios para reproducirla, con capturas o registros si los tiene.
  • Cómo prefiere que le citemos, si quiere reconocimiento público.
Nuestro compromiso

  • Acuse de recibo en menos de 2 horas dentro del horario laboral (lunes a viernes, 9:00 a 18:00, calendario laboral de Madrid).
  • Una primera valoración técnica en 5 días laborables, diciéndole si confirmamos el fallo y con qué severidad lo clasificamos.
  • Le mantendremos informado del avance hasta el cierre.
  • Le atribuiremos el hallazgo públicamente si así lo desea, y respetaremos su anonimato si lo prefiere.
Actuación de buena fe

Si investiga de buena fe y respeta lo establecido en esta política, no emprenderemos ni apoyaremos acciones legales contra usted por su investigación, y consideraremos que su actuación estaba autorizada.

Esta protección no alcanza a conductas que excedan lo descrito aquí, ni nos permite renunciar a derechos de terceros. Si un tercero emprendiera acciones contra usted por una investigación conforme a esta política, haremos constar que contaba con nuestra autorización.

Sin programa de recompensas

No disponemos de bug bounty ni ofrecemos compensación económica. Lo que sí ofrecemos es respuesta rápida, trato técnico de igual a igual y reconocimiento público si lo quiere.

Datos de contacto legibles por máquina en /.well-known/security.txt, conforme a la RFC 9116.
ESEN