Política de divulgación de vulnerabilidades
Coordinated vulnerability disclosure policy — Metabolic Nutrition Pro (Tecnologías Helse SpA)
Agradecemos la colaboración responsable de la comunidad de seguridad. Esta política describe el alcance autorizado, las pruebas permitidas y el proceso para reportar vulnerabilidades en nuestros servicios. Contacto principal: [email protected].
1. Alcance autorizado
Authorized scope
Esta política aplica a vulnerabilidades de seguridad en activos operados por Tecnologías Helse SpA bajo la marca Metabolic Nutrition Pro, cuando el hallazgo se reporte de buena fe siguiendo las reglas de esta página.
2. Activos incluidos y excluidos
In-scope and out-of-scope assets
Incluidos
metabolicnutritionpro.comywww.metabolicnutritionpro.comprofesionales.metabolicnutritionpro.com— aplicación profesionalnutriplan.metabolicnutritionpro.com— portal paciente- APIs y endpoints HTTP(S) públicos de estos dominios
/.well-known/security.txty esta política
Excluidos
- Infraestructura de terceros (Google Cloud, Cloudflare, Firebase, pasarelas de pago) salvo configuración atribuible a MNP
- Hosts de administración interna no publicados
- Ataques contra personas, ingeniería social o phishing
- Denegación de servicio (DDoS, stress tests, flooding)
- Acceso físico, instalaciones o redes corporativas de empleados o clientes
- Vulnerabilidades en dependencias sin impacto demostrable en nuestros activos
- Spam, abuso de correo o pruebas que afecten la disponibilidad del servicio para usuarios reales
3. Pruebas permitidas
Permitted testing
- Análisis de configuración, autenticación, autorización, inyección, XSS, CSRF, IDOR y lógica de negocio en cuentas de prueba propias
- Uso de herramientas automatizadas con moderación, evitando volumen que degrade el servicio
- Pruebas sobre datos sintéticos o cuentas demo que usted controle
- Escalado mínimo necesario para demostrar impacto
4. Conductas prohibidas
Prohibited activities
- DDoS o cualquier prueba que impida el uso legítimo del servicio
- Ingeniería social contra empleados, profesionales, pacientes o proveedores
- Acceso deliberado a datos clínicos o personales de terceros
- Modificación, eliminación o exfiltración de datos ajenos a su cuenta de prueba
- Instalación de malware, backdoors o persistencia no autorizada
- Divulgación pública antes de coordinar con nuestro equipo (ver §8)
5. Datos clínicos encontrados accidentalmente
Accidental exposure of clinical data
Metabolic Nutrition Pro procesa datos de salud bajo instrucción de profesionales licenciados. Si durante una prueba autorizada accede accidentalmente a información clínica o personal de terceros:
- Detenga la prueba de inmediato
- No copie, almacene ni transmita el contenido más allá de lo estrictamente necesario para el reporte
- Notifique de inmediato a [email protected] y, si aplica, a [email protected]
- Incluya en el reporte: URL o endpoint, timestamp (UTC), pasos para reproducir y capturas redactadas sin datos identificables si es posible
- Elimine cualquier copia local tras la confirmación de recepción
6. Safe harbor
Legal safe harbor
Si investiga y reporta una vulnerabilidad de acuerdo con esta política, no iniciaremos acciones legales ni solicitudes a proveedores por actividades de investigación que cumplan estas reglas. Esto no aplica si vulnera leyes aplicables, accede deliberadamente a datos de terceros o actúa de mala fe.
7. Plazo de acuse de recibo
Expected acknowledgement timeline
| Acuse de recibo | 3 días hábiles |
|---|---|
| Evaluación inicial | 10 días hábiles |
| Actualización de estado | Cada 15 días hábiles hasta resolución o cierre coordinado |
Los plazos pueden variar en hallazgos complejos o en períodos de alta demanda; le informaremos si se requiere más tiempo.
8. Divulgación coordinada
Coordinated disclosure process
- Envíe el reporte a [email protected] con descripción, impacto, pasos de reproducción y, si existe, identificador CVE o referencia.
- Permita un plazo razonable (típicamente 90 días) para investigar, corregir y desplegar antes de divulgación pública.
- Coordinaremos la fecha de publicación y reconocimiento (si aplica) una vez verificado el remedio.
- No publique detalles que expongan datos personales o clínicos.
Para temas de privacidad o tratamiento de datos personales, puede copiar a [email protected]. Soporte general: [email protected].
9. Canal cifrado opcional
Optional encrypted channel
Para material sensible, puede solicitar una clave PGP o un canal alternativo escribiendo a
[email protected] con asunto
[VDP] Solicitud canal cifrado. Si no dispone de cifrado, el correo estándar TLS es aceptable para el reporte inicial.
Referencias
security.txt (RFC 9116) · Información para equipos IT · Seguridad de datos · Política de privacidad · Centro legal