# =========================================================================== # Almendro Factura Electrónica | Política de divulgación responsable # Archivo: public/.well-known/security.txt # Estándar: RFC 9116 (https://securitytxt.org) # =========================================================================== # # Si usted encontró una vulnerabilidad en la plataforma, escríbanos antes de # hacerla pública. Le respondemos y le damos crédito. # # Almendro procesa datos fiscales de contribuyentes costarricenses. Cualquier # hallazgo que pueda exponer comprobantes, certificados de firma digital o # información tributaria es crítico para nosotros y se atiende primero. # =========================================================================== Contact: mailto:support@almendro.cr Expires: 2027-08-31T00:00:00.000Z Preferred-Languages: es, en Canonical: https://fe.almendro.cr/.well-known/security.txt # =========================================================================== # ALCANCE # =========================================================================== # # Dentro de alcance: # fe.almendro.cr y sus subdominios # La API REST en https://fe.almendro.cr/api/v1/ # El portal web # La infraestructura accesible desde Internet # # Fuera de alcance: # Denegación de servicio (DoS y DDoS) # Spam e ingeniería social contra nuestro personal o nuestros clientes # Sistemas de terceros: Ministerio de Hacienda, BCCR, pasarelas de pago # Hallazgos que exijan acceso físico al servidor # Hallazgos que partan de privilegios de administrador ya obtenidos # # Le pedimos expresamente que NO acceda a datos de otros contribuyentes, # NO modifique ni borre información, y NO degrade el servicio. Para probar, # use su propia cuenta o el ambiente de pruebas (sandbox), que no tiene # valor fiscal. Si en el curso de una prueba llega a ver datos ajenos, # deténgase y repórtelo. # # =========================================================================== # QUÉ INCLUIR EN EL REPORTE # =========================================================================== # # 1. Descripción de la vulnerabilidad # 2. Pasos para reproducirla # 3. Impacto que usted estima # 4. Su nombre o alias, si quiere el crédito # # =========================================================================== # NUESTROS COMPROMISOS # =========================================================================== # # Acuse de recibo dentro de 2 días hábiles # Evaluación y clasificación dentro de 5 días hábiles # Corrección en plazo acorde a la severidad, y le avisamos cuando salga # Crédito público a quien lo desee # No emprenderemos acciones legales contra quien actúe de buena fe # y respete esta política # # Este archivo no constituye un programa de recompensas: no pagamos por # hallazgos. Si eso cambia, lo diremos aquí. # # ===========================================================================