1. Medidas de Protección y Buenas Prácticas
NexoColonia aplica principios de Seguridad por Diseño (Security by Design), incluyendo:
- Cifrado de extremo a extremo mediante HTTPS y TLS 1.3 con cabeceras de seguridad HSTS.
- Protección estricta contra inyecciones SQL mediante consultas preparadas nativas (PDO).
- Tokens CSRF criptográficos por sesión en todos los métodos de mutación.
- Protección contra falsificación de peticiones del lado del servidor (SSRF) en importadores de noticias.
- Recodificación de imágenes con eliminación de metadatos potencialmente maliciosos en uploads.
2. Prohibición Expresa de Actividades Maliciosas
Queda estrictamente prohibido intentar vulnerar, alterar, escanear masivamente sin autorización, realizar ataques de denegación de servicio (DDoS) o sustraer credenciales e información de usuarios del Portal. Toda actividad maliciosa será denunciada ante las autoridades judiciales y policiales especializadas en ciberdelitos de Uruguay.
3. Política de Divulgación Responsable (Responsible Disclosure)
Agradecemos la colaboración de investigadores de seguridad y hackers éticos. Si descubrís una vulnerabilidad en nuestros sistemas, te solicitamos actuar de buena fe conforme a las siguientes pautas:
- Notificar el hallazgo de forma privada e inmediata a nuestro equipo legal y técnico.
- No explotar la vulnerabilidad más allá de la prueba de concepto mínima requerida.
- No destruir ni acceder a datos privados de otros usuarios.
- Concedernos un plazo razonable (mínimo 30 días) para remediar la falla antes de su publicación.
NexoColonia se compromete a no iniciar acciones legales contra los investigadores que cumplan con estas pautas de buena fe.
