Saltar al contenido

Seguridad

Cómo denunciar una vulnerabilidad, qué prometemos a cambio, y cómo se protege el servicio.

Last updated: 2026-09-03

1. Cómo denunciar una vulnerabilidad

Escribe a security@aukimi.com. Esta dirección también está publicada en https://aukimi.com/.well-known/security.txt. Por favor, denúncialo primero de forma privada y danos la oportunidad de corregir el problema antes de divulgarlo públicamente.

2. Qué incluir

  • Qué encontraste, y por qué importa: el impacto, no solo la técnica.
  • Pasos precisos para reproducirlo, con la URL, la cuenta utilizada y la hora.
  • Una prueba de concepto limitada a lo que demuestra el problema.
  • Cómo te gustaría que te acreditáramos, si así lo deseas.

3. Alcance

Dentro del alcance: aukimi.com, app.aukimi.com, academy.aukimi.com, los hosts multijugador bajo mp.aukimi.com, y la API pública.
  • Fuera del alcance: servicios de terceros que utilizamos pero no operamos; denúncialos a sus propios programas.
  • Fuera del alcance: hallazgos de escáneres automatizados sin impacto demostrado, la mera ausencia de cabeceras de refuerzo, o informes que se limitan a señalar que existe un límite de frecuencia.
  • Fuera del alcance: la ingeniería social contra nuestro equipo o nuestros usuarios, los ataques físicos, y cualquier cosa que degrade el servicio para otros.

4. Normas de actuación y puerto seguro

Si sigues estas normas mientras investigas de buena fe, trataremos tu trabajo como autorizado, no emprenderemos acciones contra ti, y no pediremos a nadie más que lo haga:
  • Utiliza únicamente tus propias cuentas y tus propios datos. Detente ante el primer indicio de que puedes acceder a los de otra persona.
  • No exfiltres, modifiques ni destruyas datos; una captura de pantalla que demuestre el acceso es suficiente.
  • Nada de denegación de servicio, nada de pruebas de carga, nada de spam.
  • Danos un tiempo razonable para corregir un problema antes de publicarlo, y coordina los plazos con nosotros.

5. Qué hacemos a cambio

  • Confirmamos la recepción de un informe en un plazo de 5 días hábiles.
  • Te comunicamos nuestra evaluación y un plazo de corrección en un plazo de 10 días hábiles.
  • Te mantenemos informado hasta que se corrija, y te acreditamos si así lo deseas.
Actualmente no gestionamos un programa de recompensas por errores remunerado. Lo decimos claramente en lugar de dejarlo ambiguo.

6. Cómo se protege el servicio

Lo que ya está implementado, para que un informe pueda apuntar a algo nuevo en lugar de a lo que ya sabemos:
  • HTTPS en todas partes, HSTS, y una política de seguridad de contenido que prohíbe los controladores de eventos en línea.
  • Las contraseñas se hashean con bcrypt a 12 rondas; las sesiones son JWT firmados, fijados a un único algoritmo.
  • Limitación de frecuencia en la autenticación, en la API, y por separado en los endpoints sin autenticación.
  • El inicio de sesión entre dominios utiliza códigos de autorización de corta duración y un solo uso, en lugar de tokens en las URL.
  • Los archivos subidos se validan por sus bytes mágicos, se les eliminan los metadatos EXIF, y se sirven desde una ruta aislada; el SVG se rechaza en cualquier caso en que un archivo pudiera convertirse en un documento.
  • Los archivos de activos de pago se almacenan fuera del árbol público, de modo que es el pago —y no la ocultación— lo que los desbloquea.

7. Incidentes de datos y privacidad

Si una vulnerabilidad ha expuesto datos personales, indícalo en tu informe: las obligaciones de notificación posteriores son nuestras, y el plazo comienza en el momento en que tenemos conocimiento de ello. La Política de Privacidad explica cómo tratamos los datos personales.