Volver a Inicio
Política de Vulnerabilidades

Política de Divulgación de Seguridad

Crisis Connect es un producto de comunicación de emergencia con código móvil de código abierto, redes sin conexión, flujos de trabajo de rescate respaldados por Firebase, verificación de roles y propiedades web públicas. Agradecemos los informes de vulnerabilidades de buena fe que ayudan a proteger a los usuarios y a los equipos de respuesta.

Última actualización: 2 de junio de 2026

Secciones de la Política

Reportar en privado

No publique detalles de explotación o problemas públicos antes de que hayamos revisado y remediado el riesgo.

1. Activos dentro del Alcance

Esta política cubre los activos de Crisis Connect que operamos o mantenemos, incluyendo crisisconnect.network, crisisconnect.com.tr, el sitio web público, las aplicaciones móviles de Crisis Connect, nuestro código fuente Android de código abierto, servicios de aplicaciones respaldados por Firebase, flujos de verificación de roles y autorización de rescate, y canales oficiales de soporte o descarga.

La infraestructura de terceros sigue estando gobernada por el propio programa de divulgación de vulnerabilidades del tercero a menos que explícitamente autoricemos las pruebas.

2. Cómo Reportar una Vulnerabilidad

Envíe un correo electrónico a security@crisisconnect.network con un asunto claro y suficiente detalle para que podamos reproducir el problema.

  • Describa el activo afectado, la versión de la aplicación, el dispositivo o navegador, el tipo de cuenta y el entorno.
  • Incluya los pasos para reproducir, capturas de pantalla, registros, detalles de prueba de concepto y el impacto esperado, siempre que sea seguro.
  • Elimine los datos personales, contenido de emergencia real, tokens de acceso, claves privadas y secretos no relacionados.
  • No publique detalles de explotación en problemas públicos de GitHub, redes sociales, reseñas de aplicaciones o canales comunitarios.

3. Reglas de Investigación

Las pruebas de seguridad deben ser no destructivas, proporcionales y limitadas a los sistemas y cuentas para las que está autorizado.

  • No acceda, copie, modifique, elimine ni exfiltre datos que no sean suyos.
  • No degrade la disponibilidad del servicio, no publique spam a usuarios cercanos, no bloquee la comunicación inalámbrica ni interfiera con los flujos de trabajo de emergencia.
  • No eluda la seguridad física, no manipule al personal o a los usuarios mediante ingeniería social, ni pruebe proveedores de terceros sin permiso.
  • Detengan las pruebas y notifíquenos inmediatamente si encuentran datos sensibles, datos de emergencia activos o una condición que afecte la seguridad.

4. Informes Fuera del Alcance

Algunos hallazgos pueden ser útiles pero generalmente están fuera del alcance sin una vía de explotación clara.

  • Salida de escaneo automatizada sin validación ni impacto.
  • Ingeniería social, phishing, ataques físicos o pruebas de denegación de servicio.
  • Cabeceras de seguridad o banderas de cookies faltantes sin un camino de ataque realista.
  • Problemas que solo afectan a dispositivos obsoletos, dispositivos enraizados, APK modificados o almacenamiento local controlado por el usuario sin escalada de privilegios.
  • Informes contra Firebase, tiendas de aplicaciones, proveedores de mapas, proveedores de análisis u otros sistemas de terceros fuera de nuestro control.

5. Expectativas de Zona Segura

Cuando actúe de buena fe, cumpla con esta política, evite daños a la privacidad y la seguridad, y notifique rápidamente, no iniciaremos acciones legales contra usted por la actividad de investigación en sí. Esto no autoriza conductas ilegales, uso indebido de datos, extorsión, divulgación pública antes de la coordinación o actividades fuera del alcance declarado.

6. Nuestro Proceso de Manejo

Nuestro objetivo es reconocer informes creíbles, priorizar la gravedad, investigar los componentes afectados, solucionar problemas validados y coordinar la divulgación cuando sea apropiado. Los asuntos de comunicación de emergencia y autorización de rescate pueden ser priorizados porque pueden afectar la seguridad pública, la confianza del socorrista, la identidad del dispositivo, las reglas de Firebase, el cumplimiento de App Check, los certificados de roles o la integridad de los mensajes sin conexión.

7. Compromiso de Bug Bounty

Crisis Connect actualmente no opera un programa de recompensas por errores pagado. Presentar un informe no crea derecho a pago, recompensa, empleo, crédito público o acceso continuo. Podemos proporcionar reconocimiento a discreción cuando sea seguro y legal hacerlo.

8. Guía del Repositorio de Código Abierto

Para el código de código abierto, utilice problemas públicos para la endurecimiento general, documentación y errores no sensibles. Utilice un correo electrónico de seguridad privado para posibles vulnerabilidades, saltos, defectos de autenticación, defectos de autorización, problemas de manejo de claves, abusos de roles de rescate, saltos de App Check o cualquier cosa que pueda ayudar a los atacantes antes de que se resuelva.

9. Contacto de Seguridad

Utilice esta dirección para informes de vulnerabilidades, preguntas sobre divulgación coordinada o preocupaciones sobre la política de seguridad.

Equipo de Seguridad Auralis

security@crisisconnect.network
Política de Divulgación de Seguridad | Crisis Connect