Divulgación de vulnerabilidades
Nuestros formularios manejan la identificación y las cifras de empresarios que nos confían la información de su negocio. Si usted encontró una falla de seguridad, queremos saberlo — y este es el canal para contárnoslo sin riesgo.
Este documento es una base de trabajo redactada para revisión. El compromiso de no acción legal del numeral 5 debe validarse con el área jurídica antes de publicar: en esta materia, publicar de más es tan riesgoso como publicar de menos.
1. ¿Por qué publicamos esta política?
Los formularios de este sitio recogen datos personales protegidos por la Ley 1581 de 2012: cédula, ingresos y datos del vehículo. Una falla de seguridad aquí no es un incidente técnico menor — es un riesgo directo para nuestros clientes. Por eso tratamos los reportes externos de seguridad como un favor, no como una amenaza, y los declaramos también en el archivo estándar /.well-known/security.txt, conforme a la norma RFC 9116.
2. Alcance: ¿qué cubre y qué no?
Dentro del alcance:
- El sitio starkapital.com y sus subdominios, incluido el portal de clientes app.starkapital.com.
- Los formularios del sitio: solicitud de crédito, registro de vitrinas, radicación de clientes, PQRS y contacto.
- Fallas típicas de aplicación web: inyección, secuencias de comandos entre sitios, control de acceso roto, exposición de datos, configuración insegura.
Fuera del alcance:
- Servicios de terceros que no operamos: WhatsApp, proveedores de fuentes o de infraestructura. Repórtelos a su titular.
- Ataques de denegación de servicio o pruebas que degraden la disponibilidad del sitio.
- Ingeniería social contra nuestro equipo o nuestros clientes, y ataques físicos.
- Reportes automatizados sin prueba de impacto (salida cruda de un escáner).
3. ¿Cómo reportar una vulnerabilidad?
Para que podamos reproducir y corregir la falla, incluya en su reporte:
- Descripción de la vulnerabilidad y su impacto potencial.
- Pasos para reproducirla: direcciones URL, parámetros, capturas o prueba de concepto.
- Fecha del hallazgo y condiciones en las que se presenta.
- Un medio para responderle. Aceptamos reportes anónimos, pero no podremos darle seguimiento.
Puede escribirnos en español o inglés. No incluya en el reporte datos personales de clientes: si la falla los expone, descríbala sin extraerlos.
4. Nuestro compromiso de respuesta
| Etapa | Compromiso |
|---|---|
| Acuse de recibo | Máximo 3 días hábiles desde su reporte |
| Evaluación inicial | Máximo 10 días hábiles: le decimos si confirmamos la falla y con qué severidad |
| Seguimiento | Le informamos el avance de la corrección hasta cerrarla |
| Divulgación coordinada | Acordamos con usted el momento de publicar el hallazgo, una vez corregido; como referencia, dentro de los 90 días siguientes al reporte |
5. Reportes de buena fe: sin acciones legales
Starkapital no iniciará acciones legales contra quien reporte una vulnerabilidad de buena fe y dentro de estas reglas:
- Acceda solo al mínimo necesario para demostrar la falla; no extraiga, altere ni elimine datos de terceros.
- No degrade el servicio ni afecte a otros usuarios.
- No divulgue el hallazgo públicamente antes de la corrección coordinada del numeral 4.
- No pida dinero a cambio de no divulgar: eso no es un reporte, es una extorsión.
Si su investigación cumple estas reglas, la consideramos autorizada por esta política y no la trataremos como acceso abusivo.
6. Reconocimiento
Hoy no operamos un programa de recompensas. Lo que sí hacemos: responder con seriedad, corregir con prioridad y, si usted lo desea, agradecer públicamente su hallazgo una vez corregido. Un reporte responsable protege a cientos de familias que trabajan con su vehículo — no es poca cosa y no lo tratamos como tal.
Canal exclusivo de seguridad: security@starkapital.com · Para cualquier otro tema, use contacto o PQRS.