PARTE 1 (VERSIÓN FINAL)
1. Introducción
1.1 Objeto
La presente Vulnerability Disclosure Policy (la "Política") establece el procedimiento mediante el cual investigadores de seguridad, Usuarios y terceros podrán comunicar de manera responsable posibles vulnerabilidades que afecten a la plataforma Kumira.
Su finalidad es fortalecer la seguridad de la Plataforma mediante una colaboración responsable entre Minerva Hub LLC y la comunidad de seguridad.
La presente Política no constituye un programa de recompensas (Bug Bounty), salvo que Kumira lo anuncie expresamente mediante un programa independiente.
1.2 Objetivos
Los objetivos de esta Política son:
- facilitar el reporte responsable de vulnerabilidades;
- mejorar continuamente la seguridad de Kumira;
- proteger a los Usuarios;
- promover investigaciones realizadas de buena fe;
- reducir el riesgo de explotación maliciosa;
- establecer un proceso claro para la recepción y gestión de reportes.
1.3 Relación con Otros Documentos
La presente Política complementa:
- Términos y Condiciones Generales;
- Política de Seguridad;
- Política de Privacidad;
- Política de Uso Aceptable;
- Política KYC / AML;
- y los demás documentos legales publicados por Kumira.
2. Ámbito de Aplicación
La presente Política se aplicará únicamente respecto de vulnerabilidades que afecten razonablemente a los sistemas, aplicaciones o Servicios administrados por Kumira.
La presente Política no autoriza el acceso, análisis o prueba de sistemas, aplicaciones o infraestructuras pertenecientes a terceros, aun cuando dichos terceros sean proveedores utilizados por Kumira.
3. Principios de Divulgación Responsable
3.1 Coordinated Vulnerability Disclosure
Kumira promueve un modelo de Coordinated Vulnerability Disclosure (CVD).
En consecuencia, se espera que los investigadores comuniquen las vulnerabilidades directamente a Kumira antes de realizar cualquier divulgación pública, permitiendo que la Plataforma disponga de un plazo razonable para evaluar el reporte y adoptar las medidas correctivas que considere apropiadas.
3.2 Divulgación Pública
Siempre que resulte posible, Kumira procurará coordinar con el investigador la divulgación pública de una vulnerabilidad una vez que ésta haya sido corregida, mitigada o cuando su divulgación ya no represente un riesgo significativo para los Usuarios o la Plataforma.
La decisión sobre el momento y el contenido de dicha divulgación podrá adoptarse considerando la naturaleza de la vulnerabilidad, el riesgo asociado y las obligaciones legales aplicables.
3.3 Buena Fe
Kumira valora los reportes realizados de buena fe con el propósito de mejorar la seguridad de la Plataforma.
Se espera que los investigadores actúen de manera responsable, evitando cualquier utilización de la vulnerabilidad que pueda afectar la disponibilidad, integridad, confidencialidad o funcionamiento de Kumira o de terceros.
4. Reporte Responsable
4.1 Información Requerida
Siempre que resulte posible, los reportes deberían incluir:
- a) descripción de la vulnerabilidad;
- b) pasos razonablemente necesarios para reproducirla;
- c) impacto estimado;
- d) evidencia disponible;
- e) fecha del descubrimiento;
- f) información de contacto del investigador.
4.2 Confidencialidad
Salvo que Kumira autorice expresamente otra cosa o la legislación aplicable disponga lo contrario, el investigador procurará mantener confidencial la información relativa a la vulnerabilidad hasta que Kumira haya tenido una oportunidad razonable de investigarla y adoptar las medidas que considere apropiadas.
4.3 Colaboración
Cuando resulte razonablemente necesario, Kumira podrá solicitar información adicional para comprender, reproducir o verificar la vulnerabilidad reportada.
El investigador podrá colaborar proporcionando aclaraciones adicionales dentro de límites razonables.
4.4 Sin Autorización General
La presente Política no constituye una autorización general para realizar pruebas de penetración, ataques activos, explotación continuada de vulnerabilidades, ingeniería social, denegación de servicio, extracción masiva de datos, acceso a cuentas de terceros ni cualquier otra actividad que exceda un proceso razonable de investigación de seguridad.
Cualquier actividad de este tipo requerirá la autorización previa y expresa de Minerva Hub LLC.
5. Actividades Permitidas
5.1 Investigación Responsable
Siempre que se realicen de buena fe, respetando la presente Política y la legislación aplicable, Kumira podrá considerar aceptables actividades razonables de investigación destinadas exclusivamente a identificar y reportar vulnerabilidades de seguridad.
5.2 Pruebas Permitidas
Dependiendo de las circunstancias, podrán considerarse compatibles con la presente Política actividades como:
- a) identificación de vulnerabilidades de seguridad;
- b) validación limitada de una vulnerabilidad para confirmar su existencia;
- c) recopilación de evidencia estrictamente necesaria para elaborar el reporte;
- d) análisis del impacto potencial de la vulnerabilidad;
- e) comunicación responsable de los hallazgos a Kumira.
5.3 Minimización del Impacto
Toda investigación deberá realizarse procurando minimizar cualquier impacto sobre:
- a) la disponibilidad de los Servicios;
- b) la integridad de la información;
- c) la privacidad de los Usuarios;
- d) la estabilidad de la Plataforma;
- e) los sistemas de terceros.
5.4 Interrupción de las Pruebas
El investigador deberá interrumpir las pruebas cuando razonablemente considere que podrían producir daños, afectar a otros Usuarios o generar un riesgo significativo para la Plataforma.
6. Actividades Prohibidas
6.1 Regla General
La presente Política no autoriza actividades que excedan un proceso razonable de investigación de seguridad.
6.2 Actividades No Permitidas
Salvo autorización previa y expresa de Minerva Hub LLC, no estarán permitidas, entre otras, las siguientes actividades:
- a) ataques de denegación de servicio (DoS o DDoS);
- b) explotación continuada de una vulnerabilidad más allá de lo necesario para demostrar su existencia;
- c) acceso intencional a información perteneciente a otros Usuarios;
- d) modificación, eliminación o destrucción de información;
- e) creación de nuevas cuentas con fines abusivos;
- f) ingeniería social contra empleados, Usuarios o proveedores;
- g) phishing;
- h) instalación de malware;
- i) alteración de registros o evidencias;
- j) utilización de la vulnerabilidad con fines comerciales o personales;
- k) extorsión o solicitud de pagos para no divulgar una vulnerabilidad;
- l) cualquier actividad que infrinja la legislación aplicable.
6.3 Protección de Datos
Durante la investigación, el investigador deberá evitar acceder, descargar, copiar, conservar o divulgar Datos Personales u otra información confidencial cuando ello no resulte estrictamente necesario para demostrar la existencia de la vulnerabilidad.
Si el acceso accidental ocurriera, el investigador deberá cesar inmediatamente la actividad y comunicar dicha circunstancia a Kumira.
6.4 Respeto a Terceros
Las actividades realizadas al amparo de esta Política no deberán afectar los sistemas, servicios o derechos de terceros.
7. Gestión de Reportes
7.1 Recepción
Kumira procurará recibir y evaluar todos los reportes realizados conforme a la presente Política.
La recepción de un reporte no implicará que Kumira confirme la existencia de una vulnerabilidad.
7.2 Evaluación
Cada reporte podrá ser evaluado considerando, entre otros factores:
- a) la calidad de la información proporcionada;
- b) la posibilidad de reproducir la vulnerabilidad;
- c) el impacto potencial;
- d) la gravedad del riesgo;
- e) la información adicional disponible.
7.3 Comunicación
Siempre que resulte razonablemente posible, Kumira procurará mantener informado al investigador sobre el estado general del reporte.
No obstante, Kumira podrá limitar la información compartida cuando ello resulte necesario para proteger la seguridad de la Plataforma, investigaciones en curso, información confidencial u obligaciones legales.
7.4 Corrección
La decisión acerca de si una vulnerabilidad será corregida, mitigada, aceptada como riesgo o tratada mediante cualquier otra medida corresponderá exclusivamente a Kumira.
8. Safe Harbor
8.1 Compromiso
Cuando un investigador actúe:
- a) de buena fe;
- b) conforme a la presente Política;
- c) respetando la legislación aplicable;
- d) procurando minimizar cualquier impacto sobre la Plataforma y los Usuarios;
Kumira procurará no iniciar acciones civiles contra dicho investigador únicamente por las actividades de investigación comprendidas dentro del alcance razonable de esta Política.
8.2 Alcance
El presente Safe Harbor se aplicará únicamente respecto de actividades compatibles con esta Política.
No resultará aplicable cuando existan, entre otras circunstancias:
- a) fraude;
- b) extorsión;
- c) acceso indebido a información de terceros;
- d) daños intencionales;
- e) divulgación irresponsable;
- f) incumplimiento de la legislación aplicable;
- g) cualquier otra conducta dolosa o gravemente negligente.
8.3 Sin Renuncia de Derechos
La presente Política no constituye una renuncia por parte de Minerva Hub LLC a ejercer los derechos o acciones que pudieran corresponderle frente a conductas que excedan el alcance de la investigación responsable aquí prevista.
9. Cambios a esta Política
9.1 Actualizaciones
Kumira podrá modificar la presente Política cuando resulte razonablemente necesario para:
- a) adaptarse a cambios tecnológicos;
- b) responder a nuevas amenazas de seguridad;
- c) incorporar nuevos Servicios o funcionalidades;
- d) mejorar el proceso de reporte de vulnerabilidades;
- e) cumplir obligaciones legales o regulatorias;
- f) actualizar las prácticas de seguridad de la Plataforma.
9.2 Notificación
Cuando las modificaciones sean sustanciales, Kumira realizará esfuerzos razonables para informar previamente a los Usuarios mediante la Plataforma u otros medios apropiados, cuando ello resulte exigible por la legislación aplicable.
9.3 Entrada en Vigor
La fecha de la última actualización figurará al inicio y al final de la presente Política.
La utilización continuada de Kumira después de la entrada en vigor de las modificaciones implicará la aceptación de la versión actualizada, salvo que la legislación aplicable requiera un mecanismo distinto de consentimiento.
10. Limitaciones
10.1 Sin Programa de Bug Bounty
La presente Política no constituye un programa de recompensas (Bug Bounty).
Salvo que Kumira anuncie expresamente un programa independiente, la presentación de un reporte de vulnerabilidad no genera derecho a recibir compensaciones económicas, premios, beneficios o contraprestaciones de ningún tipo.
10.2 Sin Obligación de Corrección
Kumira procurará evaluar razonablemente los reportes recibidos.
No obstante, no garantiza que toda vulnerabilidad reportada sea corregida, ni que ello ocurra dentro de un plazo determinado.
La decisión sobre la forma de gestionar cada vulnerabilidad corresponderá exclusivamente a Kumira, considerando criterios técnicos, operativos, comerciales, regulatorios y de gestión de riesgos.
10.3 Sin Relación Contractual
La presentación de un reporte de vulnerabilidad no crea una relación laboral, comercial, profesional, contractual o de representación entre el investigador y Minerva Hub LLC.
10.4 Alcance de la Política
La presente Política regula exclusivamente el procedimiento de divulgación responsable de vulnerabilidades.
No modifica ni limita los derechos y obligaciones establecidos en los demás documentos legales de Kumira.
11. Contacto
11.1 Reporte de Vulnerabilidades
Las vulnerabilidades podrán comunicarse mediante los canales oficiales de seguridad publicados por Kumira.
Kumira podrá habilitar direcciones de correo electrónico, formularios u otros mecanismos específicos para la recepción de reportes.
11.2 Información Requerida
Cuando resulte posible, el investigador debería incluir la información indicada en el apartado 4 de la presente Política para facilitar la evaluación del reporte.
11.3 Responsable
La presente Política es administrada por Minerva Hub LLC, titular y operadora de Kumira.
La información societaria y los datos de contacto actualizados estarán disponibles en la sección Información Legal de la Plataforma.
Aceptación
Toda persona que remita un reporte de vulnerabilidad conforme a la presente Política reconoce haber leído y comprendido sus términos y acepta colaborar de buena fe con Kumira durante el proceso de evaluación y gestión del reporte.