YWO (PTY) Ltd · Legal
Política de Divulgación de Vulnerabilidades
Última actualización: noviembre de 2025
1. VISIÓN GENERAL
En YWO (Pty) Ltd («YWO», «nosotros», «nuestro»), salvaguardar la integridad de nuestros sistemas y la seguridad de los datos de nuestros clientes es una prioridad máxima. Damos la bienvenida a la investigación de seguridad responsable y estamos comprometidos a trabajar en colaboración con la comunidad de ciberseguridad para identificar y resolver cualquier vulnerabilidad legítima de una manera que proteja tanto a ambas partes como a nuestros usuarios.
Esta Política de Divulgación de Vulnerabilidades (la «Política») establece los términos bajo los cuales los investigadores de seguridad pueden reportar vulnerabilidades a YWO, cómo deben presentarse estos reportes y qué sistemas y tipos de vulnerabilidades están dentro del alcance.
Al participar en este proceso, usted reconoce que ha leído, comprendido y aceptado las condiciones aquí establecidas.
2. PRINCIPIOS RECTORES
2.1. Safe Harbour
YWO se compromete a no emprender acciones legales contra las personas que:
- Realicen investigación de vulnerabilidades de buena fe,
- Sigan las reglas establecidas en esta política, y
- Eviten dañar los sistemas, los datos o los usuarios de YWO.
Si un tercero inicia procedimientos legales contra usted por actividades realizadas de conformidad con esta Política, YWO confirmará al tercero que sus acciones estaban permitidas en virtud de esta Política.
El Safe Harbour proporcionado por YWO no se extiende a las acciones o derechos de terceros no relacionados y no autoriza actividades ilícitas.
Si no está seguro de si sus acciones cumplen con esta política, deténgase y contáctenos primero a través del canal de comunicación oficial.
2.2. Directrices de Conducta Responsable
Usted puede participar en investigación de seguridad únicamente si acepta los siguientes principios:
Conducta Requerida
Los investigadores deben:
- Reportar las vulnerabilidades a YWO tan pronto como sean descubiertas.
- Evitar cualquier acción que comprometa la privacidad, interrumpa los servicios, manipule datos o degrade la experiencia del usuario.
- Limitar la explotación estrictamente a lo necesario para validar la existencia de una vulnerabilidad.
- Acceder únicamente a cuentas de prueba creadas para fines de investigación (máximo de dos cuentas de prueba).
- Utilizar únicamente los Canales Oficiales para toda comunicación relacionada con vulnerabilidades.
- Presentar una vulnerabilidad por reporte, a menos que se requiera una cadena para demostrar el impacto.
- Eliminar permanentemente todos los datos obtenidos durante las pruebas después de reportar el problema.
- Detener inmediatamente las pruebas y notificarnos si se encuentra algún dato sensible (p. ej., datos personales, información comercial confidencial, credenciales).
Actividades Prohibidas
Las siguientes actividades no están permitidas bajo ninguna circunstancia:
- La divulgación pública de cualquier vulnerabilidad sin la aprobación previa por escrito de YWO.
- Cualquier forma de ingeniería social, phishing, suplantación de identidad o intrusión física.
- Denegación de Servicio (DoS) o pruebas de estrés.
- Herramientas de escaneo automatizadas o de alto volumen.
- La manipulación de cuentas de clientes activas o de datos de producción.
- Dirigirse a formularios de atención al cliente o canales de comunicación destinados a los clientes.
- Intentos de movimiento lateral, escalada de privilegios más allá de la prueba de concepto o acceso persistente
2.3. Reporte de una Vulnerabilidad (Canales Oficiales)
Todos los reportes de vulnerabilidades deben enviarse a: support@ywo.com
Incluya tantos detalles como sea posible, incluyendo:
- Una descripción clara del problema y dónde fue encontrado.
- Instrucciones paso a paso para reproducir la vulnerabilidad.
- Evidencia de prueba de concepto (capturas de pantalla, scripts, registros).
- Su dirección IP de prueba, dispositivo/user-agent y los nombres de usuario de las cuentas de prueba.
- Evaluación del impacto, si se conoce.
- Se prefieren los reportes en idioma inglés.
Para hallazgos sensibles, puede cifrar su reporte utilizando nuestra clave PGP (véase la sección 4).
2.4. Alcance de las Pruebas
a) Sistemas Dentro del Alcance
Los siguientes sistemas están autorizados para pruebas:
- Sitio Web Público de YWO https://ywo-za.com/
- Aplicaciones Móviles de YWO (iOS y Android)
b) Sistemas/Servicios Fuera del Alcance
Lo siguiente no está autorizado:
- Cualquier dominio, servicio o infraestructura que no esté específicamente listado como dentro del alcance.
- Proveedores de servicios externos, vendedores o socios.
- Sistemas corporativos internos, herramientas de empleados o aplicaciones de back-office.
- Plataformas de redes sociales o herramientas de marketing.
En caso de duda, contacte a YWO para obtener aclaraciones antes de iniciar las pruebas.
2.5. Objetivos de Respuesta
Nos esforzaremos por:
- Acusar recibo de los reportes dentro de 2 días hábiles
- Comenzar la evaluación dentro de 4 días hábiles
- Mantener una comunicación abierta y proporcionar actualizaciones de progreso
- Confirmar la resolución una vez que la vulnerabilidad haya sido abordada
Tenga en cuenta que los plazos pueden variar según la complejidad de la vulnerabilidad y los requisitos de pruebas internas.
3. COMENTARIOS
Damos la bienvenida a sugerencias para mejorar esta Política. Para comentarios, contacte a: support@ywo.com
4. HUELLA DIGITAL DE LA CLAVE PGP
Para reportes sensibles o confidenciales, le animamos a utilizar cifrado. Puede enviar correos electrónicos cifrados con PGP utilizando nuestra clave pública.
