← Volver

POLÍTICA DE SEGURIDAD

Divulgación responsable.

Última actualización: 1 de junio de 2026

Si encontraste una vulnerabilidad en 38matches.club o app.38matches.club, queremos saberlo. Aquí están las reglas para reportarla de forma segura y los compromisos que hacemos a cambio.

  1. 01

    Alcance

    En alcance: 38matches.club, www.38matches.club, app.38matches.club y sus subdominios, endpoints API públicos (/api/apply, /api/stripe-webhook), correos enviados a [email protected] con asunto que comience con "[SECURITY]". Fuera de alcance: ataques físicos, ingeniería social a personal, DDoS de fuerza bruta, vulnerabilidades en servicios de terceros (Supabase, Stripe, Cloudflare — repórtalas directamente a ellos).

  2. 02

    Cómo reportar

    Envía un correo a [email protected] con: descripción de la vulnerabilidad, pasos para reproducirla, impacto estimado. Acusamos recibo dentro de 5 días hábiles. Si lo prefieres cifrado, usa la clave PGP publicada en /.well-known/pgp-key.txt.

  3. 03

    Compromisos contigo

    No tomaremos acción legal contra investigadores actuando de buena fe dentro de este programa. Te acreditaremos en notas de versión si lo deseas (o mantendremos tu identidad privada). No exigimos NDA. Pagamos recompensas razonables para hallazgos de severidad Alta/Crítica (USD $50–$2,000 según severidad e impacto — pago vía transferencia o cripto).

  4. 04

    Reglas para investigadores

    No exfiltres datos de miembros — si encontraste una RLS escape, demuéstralo con tu propia cuenta. No degradres el servicio para otros usuarios. No automatices escaneos que generen más de 100 req/min. No publiques la vulnerabilidad antes de que la arreglemos (te avisaremos cuando esté segura para divulgación pública).

  5. 05

    Severidad y SLA

    Crítica (RCE, RLS escape, autenticación rota): respondemos en 24h, arreglamos en 7 días. Alta (XSS reflejado/almacenado, IDOR de miembro, leakage de PII): respondemos en 48h, arreglamos en 30 días. Media (CSRF en flujos no críticos, divulgación de información de bajo impacto): respondemos en 5 días, arreglamos en 60 días. Baja (rate-limit insuficiente, falta de header): respondemos en 10 días, arreglamos en 90 días.

  6. 06

    Stack y postura defensiva

    Next.js 14 estático en Cloudflare Pages. Supabase Postgres con RLS estricto. Stripe Checkout (no almacenamos tarjetas — SAQ-A). Magic-link auth (sin contraseñas). Cloudflare WAF + Turnstile en intake. TLS 1.3 con cifrado postcuántico híbrido (X25519+ML-KEM). Logs de auditoría para acciones de staff. Sin analítica de terceros, sin rastreadores publicitarios.