Seguridad del sitio

Politica de seguridad

Esta pagina define como reportar problemas de seguridad y que tipo de pruebas son aceptables sin poner en riesgo datos o servicios.

Vigente desde el 1 de julio de 2026

Reporta con cuidado

Envia evidencia minima, pasos claros y evita incluir datos personales de terceros.

No hagas dano

No estan permitidas pruebas destructivas, extraccion de datos, spam, phishing o ataques de denegacion de servicio.

Alcance limitado

Esta politica cubre herovenezuela.com y sus rutas propias, no servicios externos enlazados.

1. Controles implementados

  • El sitio aplica controles tecnicos y operativos para reducir accesos no autorizados, abuso de formularios y exposicion accidental de datos.
  • El area interna requiere acceso autorizado y esta separada del contenido publico.
  • Las acciones sensibles se protegen con controles de acceso, validacion de solicitudes y revision operativa.
  • La informacion interna sensible se mantiene fuera del contenido publico.
  • Los datos recibidos por formularios se revisan, validan y moderan segun el flujo operativo correspondiente.
  • Las cargas de archivos y registros enviados por usuarios pasan por controles de seguridad y revision antes de cualquier uso publico.
  • El equipo mantiene revisiones y registros internos para responder a incidentes cuando sea necesario.

2. Como reportar una vulnerabilidad

  • Usa la pagina Proponer ayuda o el Instagram oficial para avisar que encontraste un problema de seguridad.
  • Incluye URL afectada, pasos para reproducir, impacto observado, navegador usado y capturas si ayudan.
  • No incluyas datos personales completos, secretos tecnicos, documentos internos ni informacion que no tengas permiso de compartir.
  • Si necesitas demostrar impacto, usa datos ficticios o una captura parcial que no revele secretos.

3. Pruebas permitidas

  • Revision pasiva de paginas publicas y comportamiento visible.
  • Pruebas de baja intensidad sobre formularios propios, sin automatizacion masiva y sin crear ruido operativo.
  • Verificacion de controles de acceso sin entrar a cuentas, registros o datos ajenos.

4. Pruebas no permitidas

  • Denegacion de servicio, fuerza bruta, escaneo agresivo, explotacion destructiva o degradacion de rendimiento.
  • Lectura, descarga, modificacion o borrado de datos reales que no te pertenecen.
  • Ingenieria social, phishing, spam, malware, pruebas contra proveedores externos o ataques que afecten la disponibilidad del sitio.
  • Publicar una vulnerabilidad antes de que el equipo tenga oportunidad razonable de revisarla y mitigarla.

5. Respuesta y divulgacion

  • El equipo revisara los reportes segun impacto, reproducibilidad y riesgo para personas afectadas.
  • No se ofrece recompensa economica ni SLA formal de bug bounty.
  • Cuando un problema sea valido, se priorizara correccion, reduccion del riesgo y verificacion.
  • La divulgacion publica debe esperar a que el riesgo este corregido o reducido.

6. Reglas para usuarios

  • Usa formularios con informacion verdadera, necesaria y autorizada.
  • No publiques datos sensibles de terceros, rumores, enlaces maliciosos, contenido politico-partidista, ofensivo o no relacionado con ayuda.
  • Si recibes un enlace de contacto, usalo solo para coordinar ayuda legitima y no para acoso, ventas, spam o recoleccion de datos.
  • El sitio no reemplaza servicios oficiales de emergencia; si hay riesgo inmediato, contacta autoridades o servicios locales disponibles.

Reporte responsable

Para reportar un problema de seguridad, envia primero un aviso breve por Proponer ayuda o Instagram. No incluyas secretos en el primer mensaje.