Volver a información legal
Seguridad

Divulgación de vulnerabilidades

Agradecemos los informes de los investigadores de seguridad que nos ayudan a mantener GetMyHotels a salvo. Esta página explica cómo contactar con nosotros, qué está dentro del alcance, qué te prometemos a cambio y las condiciones de safe harbor para las pruebas de buena fe. Última actualización: 2026-05-27.

Este documento se publica en varios idiomas. En caso de discrepancia entre una traducción y la versión en inglés, prevalecerá la versión en inglés.

Acuse de recibo

≤ 3 días hábiles

Primera respuesta humana confirmando que hemos recibido y triado el informe.

Decisión de triaje

≤ 10 días hábiles

Confirmación de si el informe es válido, duplicado, está fuera de alcance o necesita más información.

Corrección y divulgación

≤ 90 días para severidad alta/crítica

Publicamos el parche y te acreditamos (con tu consentimiento) en nuestra lista de agradecimientos.

Qué queremos que nos cuentes

  • Fallos de autenticación o de gestión de sesiones (robo de cuentas, fijación de sesión)
  • Inyección en el servidor (SQL, comandos, SSRF, plantillas, prototype pollution)
  • Elusión de la autorización — acceder a datos o acciones de otro inquilino / usuario
  • Manipulación de pagos, abuso de reembolsos o fallos en los precios
  • Exposición de datos sensibles (PII, tokens de pago, credenciales internas)
  • XSS almacenado o inyección de HTML que afecte a otros usuarios
  • Subdomain takeover, recursos en la nube expuestos, secretos filtrados en el código
  • Fallos de lógica en el agente de IA o en sus herramientas (p. ej. prompt injection que derive en acciones privilegiadas)

Fuera de alcance

  • Informes de self-XSS o de ingeniería social
  • Cabeceras de seguridad ausentes (CSP, inclusión de subdominios en HSTS) sin impacto demostrado
  • Informes generados únicamente por escáneres automáticos y sin triaje
  • Sugerencias para reforzar los límites de peticiones sin un escenario real de abuso
  • Hallazgos que requieren acceso físico, malware o dispositivos de usuario comprometidos
  • Ataques de denegación de servicio de cualquier tipo — por favor, no los pruebes
  • Problemas alcanzables solo desde versiones de navegador obsoletas o configuraciones no admitidas
  • SaaS de terceros que usamos como subencargados (repórtalos al proveedor; te ayudaremos a coordinarlo)

Safe harbor

Mientras tus pruebas sigan las reglas de abajo, no emprenderemos acciones legales contra ti por investigación de seguridad de buena fe, ni trataremos tu actividad como una infracción de los Términos del servicio, ni trabajaremos para que se te procese al amparo de la Computer Fraud and Abuse Act o de leyes extranjeras equivalentes:

  • Prueba solo con cuentas y datos que te pertenezcan.
  • Si te topas por accidente con datos de otro usuario, detente, no los descargues ni los compartas y avísanos de inmediato.
  • Nada de ingeniería social con empleados, contratistas, proveedores o usuarios de GetMyHotels.
  • Nada de denegación de servicio, distribuida o no.
  • No extraigas más datos que los mínimos necesarios para demostrar el impacto.
  • Danos un plazo razonable para corregir antes de cualquier divulgación pública.

Qué recibes a cambio

  • Una respuesta humana, rápida, y el mismo ingeniero siguiendo el hilo.
  • Mención en nuestra lista de agradecimientos (con el nombre o el alias que prefieras).
  • GetMyHotels no tiene un programa de bug bounty remunerado. No ofrecemos recompensas económicas. Lo que sí hacemos es responder a todos los informes, corregir lo que podemos y acreditar públicamente a los investigadores.

Cómo escribir un informe útil

  1. Titula con la clase de fallo y su impacto.
  2. Pasos para reproducirlo — URL exactas, payloads y cuentas utilizadas.
  3. El impacto en lenguaje claro: ¿qué puede hacerle un atacante a un usuario?
  4. Una corrección propuesta, si la tienes (opcional, pero ayuda).
  5. El nombre o el alias que prefieres para la mención, además de cómo contactarte.

PGP no es obligatorio, pero si lo quieres para detalles sensibles, escribe primero a security@getmyhotels.com e intercambiaremos claves.

Agradecimientos

Aquí listaremos a los investigadores que nos hayan reportado vulnerabilidades válidas, empezando por los más recientes, con el nombre o el alias que hayan elegido. Sé el primero — envíanos algo.

Puedes cambiar tus elecciones en cualquier momento desde el enlace del pie de página.

Lee nuestra política de privacidad