Seguridad y divulgación coordinada de vulnerabilidades
Versión 2026-09-26
Queremos saber cuanto antes si encuentras un problema de seguridad en GRIDer Pack o en nuestros servidores. Esta página explica cómo avisarnos, a qué nos comprometemos y cómo publicamos los avisos de seguridad.
Cómo informar de una vulnerabilidad
Escríbenos a info@grider.xyz. Si puedes, incluye:
- el componente afectado: la versión del software (la ves en la aplicación), el instalador, el actualizador o el servidor o sitio afectado (grider.xyz, docs, get, registry o scanner);
- una descripción del problema y de su impacto;
- los pasos para reproducirlo y, si la tienes, una prueba de concepto;
- si sabes o sospechas que se está explotando;
- cómo contactarte y si quieres que te mencionemos cuando publiquemos el aviso.
No incluyas datos personales de otras personas ni claves o frases semilla reales. Nuestro contacto también está en security.txt.
A qué nos comprometemos
- Acusamos recibo en un máximo de 72 horas.
- Evaluamos el problema, te mantenemos informado de los avances y te avisamos cuando esté corregido.
- Acordamos contigo cuándo publicar los detalles: en general, cuando la corrección esté disponible y los usuarios hayan tenido un tiempo razonable para instalarla.
- Si lo deseas, reconocemos tu aportación en el aviso.
Investigación de buena fe: autorización y puerto seguro
Te autorizamos a investigar la seguridad de lo que está en el alcance de esta política —tu propia instalación de GRIDer Pack y nuestros servidores listados en «Alcance»— siempre que respetes estas reglas:
- prueba solo con tus propias cuentas, licencias e instalaciones; no accedas a datos de otras personas ni los modifiques, borres o conserves; si te encuentras con datos ajenos, detente, no los guardes y avísanos;
- no hagas ataques de denegación de servicio ni pruebas que degraden, interrumpan o dañen nuestros servidores o los de terceros;
- no uses ingeniería social, phishing ni ataques físicos contra nadie;
- no explotes la vulnerabilidad más allá de lo necesario para demostrarla, no la uses en tu beneficio y no dejes accesos ni cambios persistentes;
- no la divulgues antes de que la hayamos corregido o de la fecha que acordemos contigo.
Si respetas estas reglas:
- consideramos tu investigación autorizada por nosotros en lo que se refiere a nuestros sistemas;
- no presentaremos denuncia ni querella contra ti por ella, no ejerceremos acciones civiles y no te reclamaremos por las restricciones de nuestras condiciones de licencia (por ejemplo, las de ingeniería inversa) en lo que sea necesario para esa investigación; si se hubiera iniciado un procedimiento que dependa de nuestra denuncia, otorgaremos el perdón cuando la ley lo permita;
- si un tercero actúa contra ti por una investigación que cumplió esta política, haremos saber que estaba autorizada por nosotros.
Lo que no podemos prometerte. Este compromiso solo alcanza a lo que depende de nosotros:
- no podemos autorizar pruebas en sistemas que no son nuestros: las instalaciones de otros clientes, los exchanges, los proveedores de servidores, de DNS o de certificados, ni otros servicios de terceros. Informa a sus responsables según sus propias políticas;
- no podemos renunciar a las acciones de otras personas afectadas, por ejemplo las titulares de datos personales;
- no podemos impedir que el Ministerio Fiscal o un juez actúen cuando la ley se lo permite sin nuestra denuncia; por ejemplo, en los daños informáticos o la interrupción de sistemas (arts. 264 y 264 bis del Código Penal) o cuando los hechos afectan a intereses generales o a una pluralidad de personas (art. 201.2);
- seguiremos cumpliendo nuestras obligaciones legales: notificar una brecha de datos personales a la autoridad de protección de datos, notificar a INCIBE-CERT y a ENISA una vulnerabilidad cuando haya pruebas de que un actor malicioso la ha explotado, y atender los requerimientos de jueces y autoridades.
Si dudas de si algo está permitido, pregúntanos antes en info@grider.xyz.
Alcance
- Incluido: tu propia instalación de GRIDer Pack (en tu servidor o equipo); GRIDer Pack (imagen del software, instalador y actualizador) y los servidores del vendedor: grider.xyz, docs.grider.xyz, get.grider.xyz, registry.grider.xyz y scanner.grider.xyz.
- Excluido: las instalaciones de otros clientes y la configuración de servidores ajenos; los exchanges y otros servicios de terceros; las pruebas de denegación de servicio y de ingeniería social.
Versiones soportadas
Durante cada licencia damos soporte y publicamos actualizaciones de seguridad para la versión vigente y la inmediatamente anterior. Las actualizaciones las aplica cada cliente en su instalación; la versión instalada aparece en la aplicación.
Cómo publicamos los avisos de seguridad
- En esta página (lista de abajo), también en formato legible por máquina en /security/advisories.json.
- Con un aviso dentro de la aplicación.
- En el Telegram de tu instalación, si lo tienes configurado.
- Cuando sea necesario, por email a los clientes afectados.
Notificación a las autoridades
Como fabricante del software, notificamos las vulnerabilidades activamente explotadas y los incidentes graves que afecten a GRIDer Pack al CSIRT designado como coordinador —en España, INCIBE-CERT— y a ENISA, a través de la plataforma única de notificación, conforme al artículo 14 del Reglamento (UE) 2024/2847 de ciberresiliencia, e informamos a los usuarios afectados.
Tus datos
Tratamos los datos de quien nos informa de una vulnerabilidad como se explica en la Política de privacidad.