Legal

Política de Divulgación Responsable

En Aspen Blue Capital LLC («Aspen») agradecemos el trabajo de la comunidad de seguridad. Esta Política explica cómo reportar una vulnerabilidad en nuestros sistemas y qué compromisos asumimos con quien lo hace de buena fe.

Si encuentras una vulnerabilidad, queremos saberlo. Repórtala a business@aspenbluecapital.com con el asunto «Reporte de seguridad». No la publiques antes de que la hayamos corregido.

1. Cómo reportar

Envía tu reporte a business@aspenbluecapital.com incluyendo, en la medida de lo posible:

  • Descripción de la vulnerabilidad y del impacto que podría tener.
  • Pasos detallados para reproducirla (prueba de concepto).
  • URL, endpoint o componente afectado.
  • Cualquier registro, captura o evidencia relevante.
  • Un medio de contacto para darte seguimiento.

2. Nuestros compromisos

  • Acuse de recibo dentro de los cinco (5) días hábiles siguientes a tu reporte.
  • Evaluación inicial y clasificación de severidad dentro de los diez (10) días hábiles.
  • Mantenerte informado del avance hasta la corrección.
  • Reconocer públicamente tu contribución si así lo deseas.
  • No emprender acciones legales contra quien actúe conforme a esta Política (véase la cláusula 4).

Aspen no cuenta actualmente con un programa de recompensas económicas (bug bounty). Los reportes se atienden y reconocen, pero no comprometemos pagos.

3. Reglas del reporte de buena fe

Para que tu investigación quede amparada por esta Política, debes:

  • Actuar de buena fe y sin ánimo de causar daño ni de obtener provecho indebido.
  • No acceder, modificar, extraer ni conservar datos de terceros. Si te topas con datos personales, detente de inmediato e infórmanos.
  • Usar únicamente cuentas de tu propiedad o creadas para la prueba.
  • No degradar el servicio: sin ataques de denegación de servicio, sin pruebas de carga, sin spam.
  • No emplear ingeniería social contra nuestro personal, clientes o usuarios, ni ataques físicos.
  • No divulgar la vulnerabilidad públicamente ni a terceros hasta que la hayamos corregido y lo acordemos contigo.
  • Respetar la ley aplicable.

4. Puerto seguro (safe harbor)

Si investigas y reportas cumpliendo esta Política, Aspen considerará tu actividad como autorizada, no iniciará ni apoyará acciones legales en tu contra por dicha investigación, y colaborará para aclarar tu buena fe si un tercero las iniciara. Este puerto seguro no cubre conductas que excedan esta Política, ni te exime frente a terceros cuyos sistemas o datos hayas afectado.

5. Alcance

Dentro del alcance:

  • El sitio aspenbluecapital.com y sus subdominios.
  • La plataforma AIBI y sus API.
  • Vulnerabilidades que permitan acceso no autorizado a cuentas o datos, escalamiento de privilegios, ejecución remota de código, inyección, evasión de autenticación o de la separación entre cuentas (multi-tenant).

Fuera del alcance:

  • Sistemas de terceros (por ejemplo, nuestros subencargados): repórtalos directamente a ellos.
  • Hallazgos de escáneres automáticos sin impacto demostrable.
  • Ausencia de cabeceras de seguridad, buenas prácticas de configuración de correo (SPF/DMARC) o problemas de versiones sin explotación demostrada.
  • Ataques que requieran acceso físico, un dispositivo comprometido o ingeniería social.
  • Denegación de servicio y agotamiento de recursos.
  • Salidas incorrectas del modelo de IA (alucinaciones o respuestas indebidas): no son vulnerabilidades de seguridad. Repórtalas como incidencias de producto conforme a la Política de IA Responsable. Sí están en alcance las que permitan acceder a datos de otra cuenta o eludir controles de seguridad.

6. Contacto

business@aspenbluecapital.com — asunto «Reporte de seguridad».