Política de Divulgación Responsable
Si ha encontrado una vulnerabilidad de seguridad en Querri, queremos saberlo. Esta política describe qué puede probar, cómo informar lo que encuentre y nuestro compromiso con los investigadores que actúan de buena fe.
Política de Divulgación Responsable de Querri, Inc.
Última revisión: 19 de mayo de 2026
Informe las vulnerabilidades a security@querri.com.
En Querri nos tomamos muy en serio la seguridad de nuestros sistemas y de los datos de nuestros clientes. Valoramos el trabajo de los investigadores de seguridad y agradecemos los informes de vulnerabilidades que puedan afectar a nuestros clientes. Esta política describe cómo informarnos de una vulnerabilidad, qué está dentro del alcance y qué puede esperar a cambio.
Esta política sigue el marco de disclose.io para la divulgación coordinada de vulnerabilidades.
1. Autorización
Si realiza un esfuerzo de buena fe por cumplir con esta política durante su investigación de seguridad, consideraremos que su investigación está autorizada, trabajaremos con usted para entender y resolver el problema con rapidez, y Querri no recomendará ni emprenderá acciones legales relacionadas con su investigación. En caso de que un tercero inicie acciones legales en su contra por actos realizados mientras cumplía con esta política, daremos a conocer esta autorización.
2. Pautas
Conforme a esta política, «investigación» se refiere a actividades en las que usted:
- Nos notifica lo antes posible después de descubrir un problema de seguridad real o potencial.
- Hace todo lo posible por evitar violaciones de la privacidad, el deterioro de la experiencia del usuario, la interrupción de los sistemas de producción y la destrucción o manipulación de datos.
- Solo utiliza exploits en la medida necesaria para confirmar la presencia de una vulnerabilidad. No utiliza un exploit para comprometer o exfiltrar datos, establecer acceso persistente a la línea de comandos ni para pivotar hacia otros sistemas.
- Nos concede un plazo razonable para resolver el problema antes de divulgarlo públicamente.
- No envía un gran volumen de informes de baja calidad.
Una vez que haya establecido que existe una vulnerabilidad o que encuentre datos sensibles (incluida información de identificación personal, información financiera o información propietaria o secretos comerciales de cualquier parte), debe detener su prueba, notificarnos de inmediato y no divulgar estos datos a nadie más.
3. Métodos de Prueba
Los siguientes métodos de prueba no están autorizados:
- Pruebas de denegación de servicio de red (DoS o DDoS) u otras pruebas que afecten el acceso a un sistema o a los datos, o que los dañen.
- Pruebas físicas (p. ej., acceso a oficinas, puertas abiertas, tailgating), ingeniería social (p. ej., phishing, vishing) dirigida a empleados, clientes o proveedores de Querri, o cualquier otra prueba de vulnerabilidades no técnica.
- Escaneo automatizado que genere una carga o un tráfico significativos.
- Cualquier prueba que acceda, modifique o destruya datos pertenecientes a otros clientes de Querri. Utilice su propia cuenta de prueba.
4. Alcance
Esta política se aplica a los siguientes sistemas y servicios:
querri.comy sus subdominiosapp.querri.com(la aplicación web de Querri)- Las APIs públicas de Querri
Si no está seguro de si un sistema está dentro del alcance, contáctenos en security@querri.com antes de realizar pruebas.
5. Fuera de Alcance
Cualquier servicio alojado por proveedores externos queda excluido de esta política. Informe las vulnerabilidades en esos servicios directamente al proveedor.
En aras de la seguridad de nuestros usuarios, nuestro personal, internet en general y de usted como investigador de seguridad, los siguientes hallazgos quedan excluidos del alcance:
- Hallazgos derivados de pruebas físicas, como el acceso a oficinas (p. ej., puertas abiertas, tailgating).
- Hallazgos derivados principalmente de ingeniería social (p. ej., phishing, vishing).
- Hallazgos de aplicaciones o sistemas no enumerados en la sección «Alcance».
- Errores de UI y UX y faltas de ortografía.
- Vulnerabilidades de denegación de servicio (DoS/DDoS) a nivel de red.
- Ausencia de encabezados de seguridad recomendados sin un impacto demostrado.
- Informes de escáneres automatizados sin validación manual.
6. Cómo Informar
Envíe su informe a security@querri.com. Los informes deben estar en inglés e incluir:
- Una descripción clara de la vulnerabilidad y su posible impacto.
- Instrucciones paso a paso para reproducir el problema, incluidas las URL, payloads o cuentas de prueba utilizadas.
- Cualquier captura de pantalla, registro o código de prueba de concepto pertinente.
- Su nombre o alias si desea recibir crédito (opcional).
No incluya datos reales de clientes, datos de tarjetas de crédito ni otra información de identificación personal en su informe.
7. Qué Puede Esperar de Nosotros
Cuando trabaje con nosotros conforme a esta política, puede esperar que:
- Acusemos recibo de su informe en un plazo de cinco días hábiles.
- Trabajemos con usted para entender y validar el informe.
- Lo mantengamos informado sobre el avance de la corrección.
- Trabajemos para corregir las vulnerabilidades descubiertas de manera oportuna, dentro de nuestras limitaciones operativas.
- Ofrezcamos protección legal (safe harbor) para su investigación de vulnerabilidades relacionada con esta política.
- Le reconozcamos públicamente (con su permiso) una vez resuelto el problema.
8. Reconocimiento
Actualmente no ofrecemos un programa de recompensas (bug bounty) remunerado, pero agradecemos a los investigadores que informan los problemas de forma responsable. Con su permiso, reconoceremos públicamente su contribución una vez resuelto el problema.
9. Contacto Legible por Máquina
Nuestra información de contacto de seguridad también se publica conforme a RFC 9116 en /.well-known/security.txt.