POLÍTICA DE SEGURIDAD
Divulgación responsable.
Última actualización: 1 de junio de 2026
Si encontraste una vulnerabilidad en 38matches.club o app.38matches.club, queremos saberlo. Aquí están las reglas para reportarla de forma segura y los compromisos que hacemos a cambio.
- 01
Alcance
En alcance: 38matches.club, www.38matches.club, app.38matches.club y sus subdominios, endpoints API públicos (/api/apply, /api/stripe-webhook), correos enviados a [email protected] con asunto que comience con "[SECURITY]". Fuera de alcance: ataques físicos, ingeniería social a personal, DDoS de fuerza bruta, vulnerabilidades en servicios de terceros (Supabase, Stripe, Cloudflare — repórtalas directamente a ellos).
- 02
Cómo reportar
Envía un correo a [email protected] con: descripción de la vulnerabilidad, pasos para reproducirla, impacto estimado. Acusamos recibo dentro de 5 días hábiles. Si lo prefieres cifrado, usa la clave PGP publicada en /.well-known/pgp-key.txt.
- 03
Compromisos contigo
No tomaremos acción legal contra investigadores actuando de buena fe dentro de este programa. Te acreditaremos en notas de versión si lo deseas (o mantendremos tu identidad privada). No exigimos NDA. Pagamos recompensas razonables para hallazgos de severidad Alta/Crítica (USD $50–$2,000 según severidad e impacto — pago vía transferencia o cripto).
- 04
Reglas para investigadores
No exfiltres datos de miembros — si encontraste una RLS escape, demuéstralo con tu propia cuenta. No degradres el servicio para otros usuarios. No automatices escaneos que generen más de 100 req/min. No publiques la vulnerabilidad antes de que la arreglemos (te avisaremos cuando esté segura para divulgación pública).
- 05
Severidad y SLA
Crítica (RCE, RLS escape, autenticación rota): respondemos en 24h, arreglamos en 7 días. Alta (XSS reflejado/almacenado, IDOR de miembro, leakage de PII): respondemos en 48h, arreglamos en 30 días. Media (CSRF en flujos no críticos, divulgación de información de bajo impacto): respondemos en 5 días, arreglamos en 60 días. Baja (rate-limit insuficiente, falta de header): respondemos en 10 días, arreglamos en 90 días.
- 06
Stack y postura defensiva
Next.js 14 estático en Cloudflare Pages. Supabase Postgres con RLS estricto. Stripe Checkout (no almacenamos tarjetas — SAQ-A). Magic-link auth (sin contraseñas). Cloudflare WAF + Turnstile en intake. TLS 1.3 con cifrado postcuántico híbrido (X25519+ML-KEM). Logs de auditoría para acciones de staff. Sin analítica de terceros, sin rastreadores publicitarios.