Security

Seguridad y divulgación de vulnerabilidades

Cómo informar de un problema de seguridad en Tripticonsent y qué puedes esperar de nosotros.

Cómo informar de una vulnerabilidad

Escribe a dp@tripticode.com con una descripción del problema, los pasos para reproducirlo y el impacto que crees que tiene. No abras una incidencia pública ni compartas los detalles con nadie hasta que lo hayamos corregido. Nuestros datos de contacto en formato legible por máquina están en `/.well-known/security.txt`.

A qué nos comprometemos

  • Confirmamos la recepción de tu informe en un máximo de 3 días hábiles.
  • Te mantenemos informado mientras lo investigamos y corregimos, y te avisamos cuando la corrección esté desplegada.
  • Te reconocemos públicamente una vez corregido, si así lo deseas.
  • No emprenderemos acciones legales contra investigaciones realizadas de buena fe dentro del alcance indicado abajo.

Alcance

Dentro del alcance: tripticonsent.tripticode.com, console.tripticonsent.tripticode.com, api.tripticonsent.tripticode.com, el servidor MCP, el banner de consentimiento alojado (cmp.js) y los SDKs y plugins publicados.

  • Prueba solo contra organizaciones y sitios que sean tuyos, y usa claves en modo TEST.
  • No accedas nunca a datos de otros clientes, ni los modifiques o borres. Si llegas a alguno por accidente, detente y cuéntanos qué has visto.
  • Nada de pruebas de denegación de servicio, pruebas de carga, spam ni ingeniería social contra nuestro personal o nuestros clientes.
  • Fuera del alcance: hallazgos que requieren un dispositivo comprometido, cabeceras de seguridad ausentes sin un impacto demostrado e informes de escáneres automáticos sin una prueba que funcione.