SECURITY · RESPONSIBLE DISCLOSURE

Seguridad por diseño. Divulgación responsable.

La seguridad forma parte de la arquitectura del ecosistema OpenTrust: reducción de superficie expuesta, endurecimiento, control de contenidos, publicación responsable y un canal claro para comunicar posibles vulnerabilidades.

CONTROLES VISIBLES

Una superficie pública pequeña, explícita y controlada.

La web evita publicar detalles internos que no aportan valor al usuario y combina endurecimiento del navegador, controles perimetrales, reducción de superficie expuesta y mecanismos de mitigación frente a tráfico anómalo o malicioso.

HTTPS & HSTSTransporte cifrado y política estricta de HTTPS para reducir downgrade y acceso no seguro.
TLS en el perímetroTerminación segura de conexiones en la capa pública antes de alcanzar los servicios publicados.
Web Application FirewallFiltrado perimetral de solicitudes web anómalas o maliciosas antes de llegar a la aplicación.
Mitigación DDoSProtección distribuida en la capa perimetral frente a picos de tráfico y ataques de denegación de servicio.
Rate limiting & abusoCapacidad para limitar patrones de consumo anómalos, automatización agresiva y abuso de endpoints expuestos.
Reducción de exposición del origenLa publicación se concentra en la capa perimetral para minimizar exposición directa de componentes internos.
Content Security PolicyRestricción explícita de orígenes, scripts, estilos y recursos permitidos en el navegador.
Anti-framingProtección frente a inclusión no autorizada en marcos y escenarios de clickjacking.
Referrer PolicyReducción de información compartida entre orígenes durante la navegación.
Permissions PolicyRestricción de capacidades del navegador que no son necesarias para el funcionamiento del portal.
Superficie estática reducidaArquitectura mayoritariamente estática para disminuir componentes dinámicos y vectores de ataque innecesarios.
security.txtCanal normalizado y verificable para divulgación responsable y contacto de seguridad.

ESTADO Y SEGURIDAD

Controles y actividad de seguridad.

Vista pública y resumida de controles, evidencias y actividad. Se omiten datos operativos innecesarios y no se identifica la plataforma perimetral utilizada.

Panel público de estado y seguridad de OpenTrust Group con controles de seguridad, eventos y tráfico mitigado

DIVULGACIÓN RESPONSABLE

Si detectas un problema, necesito contexto suficiente para reproducirlo y corregirlo.

Los reportes de buena fe son bienvenidos. La prioridad es comprender el impacto, reproducir de forma segura el hallazgo y reducir el riesgo sin ampliar innecesariamente la exposición.

01
Identifica el activo

URL, aplicación o recurso público afectado.

02
Describe el comportamiento

Qué ocurre, qué esperabas y cuál podría ser el impacto.

03
Aporta reproducción mínima

Pasos y evidencia suficientes evitando acceso, extracción o modificación innecesaria de datos.

04
Usa el canal publicado

Utiliza el formulario seguro o consulta security.txt para verificar el canal vigente. No envíes credenciales, tokens, claves privadas ni datos de terceros.

LÍMITES

Un canal de reporte no equivale a autorización para realizar pruebas.

La divulgación responsable exige minimizar impacto y actuar dentro de la autorización y de la normativa aplicable.

No realizar acciones destructivasNo degradar disponibilidad, borrar, alterar o cifrar información.
No acceder a datos ajenosDetener la prueba cuando la validación pueda implicar información de terceros.
No persistenciaNo crear mecanismos de acceso, cuentas, puertas traseras o persistencia.
No ingeniería socialNo contactar ni manipular a terceros como parte de una prueba no autorizada.
No movimiento lateralNo ampliar el alcance más allá de lo estrictamente necesario para describir el hallazgo.
No publicación prematuraPermitir tiempo razonable para analizar y corregir antes de divulgar detalles explotables.

CONTACTO DE SEGURIDAD

Canal único y verificable.

Consulta siempre la versión publicada de security.txt para comprobar el contacto y las condiciones vigentes.

Abrir security.txt →Abrir formulario seguro →