Seguridad y divulgación responsable
La seguridad de nuestros usuarios es importante para nosotros. Si encuentras una vulnerabilidad en TheorieWin, te agradecemos que nos la comuniques de forma responsable para que podamos corregirla antes de que alguien la aproveche. Seguimos la guía de divulgación coordinada de vulnerabilidades (CVD) del Centro Nacional de Ciberseguridad de los Países Bajos (NCSC).
Cómo informar
Escribe a security@theoriewin.com e incluye, si puedes:
- qué encontraste y dónde (URL, pantalla o petición);
- los pasos para reproducirlo;
- qué podría conseguir un atacante (el impacto);
- cómo contactarte, si no es la misma dirección.
Puedes escribir en español, inglés, neerlandés o portugués. No envíes datos personales de otras personas: si para demostrar el problema hace falta mostrar datos, usa los de tu propia cuenta de prueba.
También encontrarás estos datos en nuestro archivo security.txt.
Dentro del alcance
- theoriewin.com y www.theoriewin.com, incluida la app de estudio (
/es/app/y los demás idiomas) - api.theoriewin.com
- Problemas como: acceder a datos o cuentas de otras personas, saltarse la autenticación, inyección (XSS, SQL), CSRF con efecto real, fugas de datos personales, escalada de privilegios o errores de configuración que se puedan aprovechar
Fuera del alcance
- Ataques de denegación de servicio (DoS) y pruebas de carga
- Ingeniería social, phishing o spam dirigido a nosotros o a nuestros usuarios
- Ataques físicos contra nuestros equipos
- Servicios de terceros como Cloudflare, Brevo o Google (infórmales a ellos directamente)
- Resultados de escáneres automáticos sin un impacto demostrado
- Cabeceras de seguridad o registros de correo (SPF, DKIM, DMARC) mejorables pero sin un ataque práctico
- Clickjacking en páginas sin acciones sensibles, self-XSS o problemas que solo afectan a navegadores sin soporte
- Límites de peticiones en rutas que no tratan datos sensibles
Reglas para investigar
- Usa solo tus propias cuentas de prueba. No accedas, cambies ni borres datos de otras personas más allá de lo mínimo para demostrar el problema.
- Si encuentras datos personales de otras personas, detente, no los guardes y avísanos enseguida.
- No uses herramientas automáticas que generen mucho tráfico ni intentes saltarte de forma masiva la protección contra bots.
- No publiques ni compartas el problema hasta que lo hayamos resuelto o hasta que pasen 90 días desde tu aviso, lo que ocurra antes. Si necesitamos más tiempo, lo acordaremos contigo.
Nuestro compromiso
- Confirmamos que recibimos tu aviso en un plazo de 5 días hábiles.
- Te damos una primera valoración en un plazo de 10 días hábiles y te mantenemos al tanto hasta que el problema esté resuelto.
- Corregimos los problemas según su gravedad, lo antes posible.
- Si quieres, mencionamos tu nombre cuando el problema esté resuelto. No ofrecemos recompensas económicas.
- Tratamos tus datos solo para gestionar tu aviso, según nuestra política de privacidad.
Sin acciones contra quien investiga de buena fe
Si actúas de buena fe y sigues estas reglas, no presentaremos ninguna denuncia ni emprenderemos acciones legales contra ti por tu investigación. Consideramos que tu investigación está autorizada y, si un tercero presenta una reclamación por ella, lo dejaremos claro. Esto no se aplica si actúas con mala intención, por ejemplo para obtener datos, causar daño o pedir dinero a cambio de no publicar un problema.