Política de Divulgación de Vulnerabilidades
Sannvit, Inc. · Vigente desde el 12 de agosto de 2026 · Versión 1.0
Traducción de cortesía. En caso de discrepancia, prevalece la versión en inglés.
Sannvit desarrolla infraestructura de evidencia cuyo valor entero reside en que se puede confiar en ella. Si encuentra una vulnerabilidad de seguridad en nuestro software o nuestro sitio web, queremos saberlo, lo tomaremos en serio y no le penalizaremos por decírnoslo.
1. Alcance
Esta política cubre: nuestro sitio web; el software de Sannvit que distribuimos (componentes de servidor, SDK, configuraciones de despliegue); y nuestra infraestructura de compilación y publicación en la medida en que pueda observarla desde el exterior. Fuera de alcance: los sistemas que pertenecen a nuestros clientes (un despliegue de Sannvit dentro de la infraestructura de un cliente es suyo; informe de los problemas en su despliegue a ellos, y de los problemas en nuestro software a nosotros); pruebas de denegación de servicio; ingeniería social sobre nuestro personal; y ataques físicos.
2. Cómo informar
Escriba a brad@sannvit.com indicando: qué encontró, dónde, los pasos para reproducirlo y su evaluación del impacto. También servimos lo esencial de esta política en /.well-known/security.txt (RFC 9116).
3. A qué nos comprometemos
- Acuse de recibo en un plazo de 3 días hábiles y una evaluación del informe en un plazo de 10.
- Una persona con nombre gestiona su informe: la honestidad probatoria es nuestro producto, y eso incluye ser francos con usted sobre la gravedad, los plazos y el estado de la corrección.
- Le diremos cuándo se ha corregido el problema y, si lo desea, le daremos crédito públicamente una vez publicada la corrección. Actualmente no pagamos recompensas; lo decimos aquí en lugar de dar a entender lo contrario.
- Si una vulnerabilidad afecta a despliegues distribuidos de clientes, notificaremos a los clientes afectados con orientación de corrección, coordinando con usted los plazos.
4. Puerto seguro (safe harbor)
Si realiza un esfuerzo de buena fe por cumplir esta política —probando solo dentro del alcance, accediendo a no más datos de los necesarios para demostrar el problema, sin degradar el servicio, sin divulgar públicamente antes de que hayamos tenido una ventana razonable de divulgación coordinada (pedimos 90 días, negociables según la gravedad)— entonces: no emprenderemos acciones legales contra usted por su investigación, la consideramos autorizada bajo las leyes antipirateo aplicables (incluidas la CFAA y la ley de delitos informáticos de Utah), y renunciamos a reclamaciones bajo las restricciones de las condiciones de nuestro sitio web en la medida en que impedirían la investigación que esta política invita a realizar. Este puerto seguro no se extiende a acciones sustancialmente fuera de esta política y no puede vincular a terceros.
5. Nuestra parte del trato
Aplicamos la misma disciplina internamente: los hallazgos de seguridad en nuestro propio software se registran, se siguen hasta su resolución y —cuando nuestro producto es la herramienta adecuada— se sellan en nuestro propio ledger. Un programa de divulgación sin una disciplina interna detrás es teatro; el nuestro tiene una.
6. Contacto
Sannvit, Inc., 176 N 170 E, Orem, UT 84057 · brad@sannvit.com