SEGURIDAD · DIVULGACIÓN RESPONSABLE

Divulgación responsable de vulnerabilidades

Flovanta gestiona datos de cuentas por cobrar para agencias de marketing. Si has encontrado una vulnerabilidad, queremos que nos la comuniques de forma privada, directa y con suficiente detalle para que podamos investigarla.

Cómo reportar una vulnerabilidad

Envía tus hallazgos a security@flovanta.com. Incluye una descripción clara del problema, los pasos para reproducirlo y el impacto potencial. También puedes consultar nuestra política legible por máquina en /.well-known/security.txt.

Por favor, no divulges públicamente el problema hasta que hayamos tenido la oportunidad de investigarlo y publicar una corrección. Te mantendremos informado a medida que el reporte avance por el triaje y la remediación.

48h
Objetivo de acuse inicial de recibo
7d
Objetivo de evaluación de severidad
30d
Objetivo de plazo de corrección para incidencias críticas y de alta severidad
90d
Objetivo de plazo de corrección para incidencias de severidad media y baja

Qué protegemos

Flovanta es una plataforma SaaS multi-tenant. Nuestra preocupación de seguridad de máxima prioridad es el aislamiento entre tenants: los datos de cobros de agencias, clientes, facturas y estado de pagos deben mantenerse separados por cuenta.

Aislamiento entre tenantsLa separación de datos a nivel de agencia es un control de seguridad principal
AutenticaciónLos controles de acceso a la cuenta protegen las sesiones y los roles de usuario
Datos de pagoProcesamiento de pagos gestionado por Stripe, sin almacenamiento de datos completos de tarjeta
Datos de facturas y clientesLos datos de cobros se gestionan mediante controles de acceso en la aplicación y en la base de datos
Carga de archivosLos activos de marca se validan y se aíslan en sandbox durante la carga
Endpoints de APIEl comportamiento de la API se valida y se revisa frente a riesgos de abuso e inyección

Alcance

Por favor, prueba únicamente tu propia cuenta. No intentes acceder a datos de otros usuarios, no ejecutes escáneres automatizados sin coordinación previa ni realices pruebas de denegación de servicio.

✓ Dentro del alcance
  • flovanta.com y subdominios
  • app.flovanta.com (aplicación web)
  • Endpoints de la API REST de Flovanta
  • Lógica de autenticación y de sesión
  • Aislamiento entre tenants y vulnerabilidades IDOR
  • Seguridad de carga de archivos
  • Lógica del flujo de pago
— Fuera del alcance
  • Ataques de ingeniería social
  • Seguridad física
  • Servicios de terceros (Stripe, Twilio)
  • Ataques de denegación de servicio
  • Resultados de escáneres automatizados sin validación manual
  • Cabeceras de seguridad ausentes sin PoC de explotación
  • Self-XSS que requiere interacción de la víctima

Cómo priorizamos los hallazgos

Evaluamos la severidad en función de la explotabilidad y del impacto potencial sobre los datos de las agencias.

Crítica≤ 24hRuptura del aislamiento entre tenants, bypass de autenticación, exposición masiva de datos
Alta≤ 7dIDOR, escalada de privilegios, filtración de datos sensibles, manipulación del flujo de pago
Media≤ 30dXSS almacenado, CSRF con impacto relevante, manejo inseguro de archivos
Baja≤ 90dDivulgación de información, carencias de limitación de tasa, problemas menores de configuración

Qué ocurre después de tu reporte

01
Acuse de recibo

Nuestro objetivo es confirmar la recepción de tu reporte en un plazo de 48 horas y asignarle una referencia interna de seguimiento.

02
Triaje y evaluación

Nuestro equipo de ingeniería reproduce el problema, evalúa la severidad y tiene como objetivo confirmar el alcance en un plazo de 7 días.

03
Corrección y verificación

Desarrollamos y desplegamos una corrección. En incidencias críticas, es posible que te pidamos verificar que el parche resuelve el hallazgo.

04
Reconocimiento y divulgación

Con tu permiso, podemos reconocerte en nuestros agradecimientos de seguridad. La divulgación pública coordinada se produce después de que la corrección esté activa.


¿Has encontrado algo?

Envíanos un correo directamente con los pasos de reproducción y el impacto. Nuestro objetivo es confirmar la recepción de los reportes en 48 horas.

Reportar una vulnerabilidad →