Queremos saber de los problemas de seguridad en Docdrift. Si encuentras uno y sigues esta política, trabajaremos contigo para corregirlo y no emprenderemos acciones legales en tu contra. Docdrift lo opera Un martes a las 10 am, S.A. de C.V.
Cómo reportar
Escribe a [email protected]. Si esa dirección no te funciona, usa [email protected] con "Security" en el asunto. Nuestro archivo de contacto legible por máquinas está en https://docdrift.io/.well-known/security.txt.
Incluye:
- qué encontraste y dónde (URL, endpoint o componente);
- los pasos para reproducirlo;
- el impacto que crees que tiene;
- si accediste a datos que no son tuyos, y qué hiciste con ellos.
Escribe en inglés. Por ahora no ofrecemos un canal cifrado, así que no incluyas datos de otras personas en tu reporte: descríbelos.
Dentro del alcance
- docdrift.io, app.docdrift.io, mcp.docdrift.io y hooks.docdrift.io.
- Las GitHub Apps Docdrift y Docdrift Write.
- El servidor MCP de Docdrift, los hooks para agentes y el conector para Claude y ChatGPT.
- Las páginas y los badges de Docdrift Verified.
- Tokens de agente de Docdrift filtrados (empiezan con
dd_mcp_).
Fuera del alcance
- Servicios que usamos pero no operamos, como GitHub, Notion, Google, Stripe, Cloudflare y Resend. Repórtalos a sus dueños.
- Ataques de denegación de servicio, pruebas de carga y spam.
- Ingeniería social, phishing y ataques físicos.
- Resultados de escáneres automáticos sin una prueba de concepto que funcione.
- Cabeceras de seguridad faltantes, configuración de autenticación de correo (SPF, DKIM, DMARC) o banners de versión sin un impacto demostrado.
- Clickjacking en páginas sin acciones sensibles, self-XSS y CSRF de cierre de sesión.
- Límites de frecuencia que solo puedes evadir con una gran cantidad de direcciones IP.
Reglas para hacer pruebas
- Haz pruebas solo contra cuentas y workspaces que tú creaste. Usa tus propios repositorios, docs y sitios web.
- No accedas a datos que no son tuyos, ni los cambies ni los borres. Si llegas por accidente a datos de otra persona, detente, no conserves una copia y avísanos.
- No degrades el servicio para los demás. Mantén lentas las solicitudes automatizadas y respeta los límites de frecuencia.
- No intentes salir de nuestro sandbox de análisis con código hecho para dañar nuestros sistemas. Dinos qué intentarías y prepararemos una prueba segura.
- Danos un tiempo razonable para corregir el problema antes de hacerlo público. Pedimos 90 días desde tu reporte, o menos si te decimos que la corrección ya está publicada.
- Cumple la ley que te aplica.
A qué nos comprometemos
- Confirmamos que recibimos tu reporte en un plazo de 3 días hábiles.
- Te decimos si confirmamos el problema, y nuestro plan, en un plazo de 10 días hábiles.
- Te mantenemos al tanto hasta que esté corregido.
- Si quieres, te damos crédito con tu nombre cuando anunciemos la corrección.
- Por ahora no pagamos recompensas por errores (bug bounties).
Puerto seguro
Si actúas de buena fe y sigues esta política, consideramos autorizada tu investigación, no emprenderemos acciones legales en tu contra por ella y no te denunciaremos ante las autoridades. Si alguien más presenta una reclamación por una investigación que siguió esta política, diremos públicamente que estaba autorizada. Esta autorización cubre solo los sistemas propios de Docdrift, no los servicios de terceros mencionados arriba. Si no estás seguro de si algo está permitido, pregúntanos primero en [email protected].