Personalización

Ajusta tu experiencia

Política de seguridad y divulgación de vulnerabilidades

Fecha de última actualización: Septiembre 2026

En MGPanel tomamos en serio la seguridad de la plataforma y de los sitios que aloja. Esta página describe cómo reportarnos una vulnerabilidad, qué hacemos al recibirla y bajo qué condiciones trabajamos con quien la reporta.

Esta política está dirigida a investigadores de seguridad y a cualquier persona que detecte un fallo. No es necesario tener una cuenta ni una relación comercial con nosotros para reportar.

1. Cómo reportar

Envíe su reporte a [email protected], indicando la palabra «seguridad» al inicio del asunto para que el mensaje se derive al equipo técnico.

  • No es necesario acordar nada previamente: puede enviar el reporte completo en el primer correo.
  • Si prefiere cifrar el mensaje, indíquelo y coordinamos el intercambio de claves.
  • Atendemos reportes en español e inglés.

Es la única dirección que atendemos para temas de seguridad. Un reporte enviado por otras vías (formularios del sitio, redes sociales o contactos comerciales) puede demorar en llegar al equipo correcto.

2. Qué incluir en el reporte

Para poder validar y corregir un hallazgo necesitamos, como mínimo:

  • El dominio, la URL o el endpoint afectado.
  • El tipo de vulnerabilidad y el impacto que usted estima.
  • Los pasos concretos para reproducirla, con las peticiones o capturas que hagan falta.
  • La fecha y hora aproximadas de sus pruebas, y la dirección IP desde la que las realizó, para poder localizarlas en nuestros registros.

Un reporte sin información técnica suficiente para reproducir el problema no puede ser validado y no será procesado. No condicionamos la revisión de un reporte a ningún acuerdo previo, y tampoco aceptamos reportes cuyo contenido se ofrezca a cambio de una contraprestación.

3. Alcance

Están dentro del alcance de esta política:

  • El sitio mgpanel.co y sus subdominios.
  • El panel de administración y la API REST de la plataforma.
  • El servidor MCP y los mecanismos de autenticación por llaves de acceso (API Keys).
  • Las aplicaciones móviles y de escritorio publicadas por MGPanel.
  • Los sitios web de clientes alojados en la plataforma, únicamente en lo que respecta a fallos de la propia plataforma (por ejemplo, un fallo que permita acceder a datos de una cuenta distinta).

4. Fuera de alcance

Los siguientes puntos no se consideran vulnerabilidades a efectos de esta política y, por lo general, no darán lugar a una corrección:

  • Resultados de escáneres automáticos sin una explotación demostrada.
  • Ausencia de cabeceras HTTP recomendadas, o configuraciones de SPF, DKIM o DMARC, cuando no exista un impacto concreto demostrado.
  • Divulgación de versiones de software o banners informativos.
  • Clickjacking en páginas sin acciones sensibles, y self-XSS.
  • Ausencia de límites de intentos (rate limiting) sin impacto demostrado.
  • Enumeración de usuarios o de correos electrónicos por mensajes de error.
  • Ataques de denegación de servicio, volumétricos o de agotamiento de recursos.
  • Ingeniería social, phishing o ataques físicos contra nuestro personal o nuestros clientes.
  • Vulnerabilidades que requieran un dispositivo comprometido, una versión obsoleta de navegador o acceso físico al equipo de la víctima.
  • El contenido, el código personalizado o la configuración que un cliente haya cargado en su propio sitio, cuando no dependa de un fallo de la plataforma.

5. Qué puede esperar de nosotros

  • Acusamos recibo del reporte en un plazo máximo de 5 días hábiles.
  • Le indicamos si el hallazgo fue reproducido, descartado o si necesitamos más información.
  • Le informamos cuando la corrección esté desplegada.
  • No emprenderemos acciones legales contra quien actúe de buena fe conforme a esta política.

Los plazos de corrección dependen de la severidad y de la complejidad del fallo. No fijamos un plazo único para todos los casos, pero mantendremos informada a la persona que reportó mientras el caso siga abierto.

6. Reglas de la prueba

Al investigar, le pedimos que:

  • Use únicamente cuentas propias o de prueba. Puede crear una cuenta gratuita para este fin.
  • No acceda, descargue, modifique ni conserve datos que no le pertenezcan. Si encuentra datos de terceros, deténgase de inmediato e inclúyalo en el reporte.
  • No degrade el servicio ni afecte a otros usuarios.
  • No haga pública la vulnerabilidad antes de que esté corregida, y coordine con nosotros el momento de la divulgación.

Las pruebas que excedan lo estrictamente necesario para demostrar el fallo quedan fuera de esta política.

7. Recompensas y reconocimiento

MGPanel no opera un programa de recompensas (bug bounty). No ofrecemos compensación económica por el reporte de vulnerabilidades, ni reconocimiento público, ni publicamos listados de agradecimientos o «salones de la fama».

Agradecemos los reportes y los tratamos con seriedad, pero la colaboración no conlleva contraprestación de ninguna clase. Lo que sí ofrecemos está en el punto 8: si usted actúa conforme a esta política, no emprenderemos acciones legales en su contra por su investigación.

No atendemos solicitudes de pago, honorarios ni «tarifas de divulgación» como condición para recibir un reporte. Un mensaje que condicione la entrega de información técnica a un pago no se tramita como un reporte de seguridad.

8. Puerto seguro

Si usted actúa de buena fe, respeta el alcance y las reglas de prueba de esta política, y nos da un plazo razonable para corregir antes de divulgar, consideraremos su investigación como autorizada y no iniciaremos ni apoyaremos acciones legales en su contra por ella.

Este compromiso no cubre el acceso deliberado a datos de terceros, su extracción o publicación, la interrupción del servicio, ni cualquier conducta que exceda lo descrito en esta política.

9. Datos de clientes finales

Si su hallazgo involucra datos personales de clientes de nuestros usuarios, indíquelo expresamente en el reporte y no conserve copia alguna. El tratamiento de estos datos se rige por nuestra Política de Privacidad, y activaremos el procedimiento de notificación que corresponda según la normativa aplicable.

10. Archivo security.txt

Esta política está declarada de forma legible por máquinas en /.well-known/security.txt, conforme al RFC 9116. El mismo archivo se publica en los sitios alojados en la plataforma para que cualquier fallo de MGPanel detectado en ellos llegue directamente a nuestro equipo.

11. Legislación aplicable

Esta política se rige por las leyes de la República de Panamá.