POLÍTICA DE REPORTE Y DIVULGACIÓN RESPONSABLE DE VULNERABILIDADES
(Security Vulnerability Disclosure Policy)
Eluter S.A C.U.I.T N°: 30-71902659-8 PSAV inscripta N° 160 -Registro de Proveedores de Servicios de Activos Virtuales- C.N.V
PERIODO 2026
Índice
- Propósito
- Alcance
- Hallazgos no elegibles
- Reglas de prueba
- Cómo reportar una vulnerabilidad
- Clave pública PGP
- Divulgación coordinada y Safe Harbor
- Gestión interna de vulnerabilidades
- Confidencialidad
- Reconocimiento y recompensas
- Revisión de la Política
I. Propósito
ELUTER S.A (en adelante, la "Plataforma") reconoce que la seguridad de la información y la protección de los datos personales y financieros de sus usuarios constituyen pilares esenciales de su actividad.
La presente Política establece el marco para:
- La recepción y gestión de reportes de vulnerabilidades de seguridad.
- El tratamiento responsable y coordinado de dichas vulnerabilidades.
- La protección de la confidencialidad, integridad y disponibilidad de los activos de información.
Esta Política se alinea con estándares internacionales de seguridad de la información (incluyendo buenas prácticas ISO/IEC 27001) y con la normativa aplicable en la República Argentina en materia de protección de datos personales, prevención de lavado de activos y regulaciones del sistema financiero, cuando resulten aplicables.
II. Alcance
Esta Política aplica a vulnerabilidades que afecten:
- Aplicaciones web y móviles de la Plataforma.
- APIs y servicios expuestos.
- Infraestructura tecnológica, servidores, redes y entornos cloud.
- Entornos productivos y no productivos bajo control de la Plataforma.
Quedan expresamente excluidas del alcance:
- Pruebas de denegación de servicio (DoS o DDoS).
- Ingeniería social, phishing o suplantación de identidad.
- Pruebas sobre sistemas o activos que no sean propiedad o no estén bajo control de la Plataforma.
- Acceso o exfiltración masiva de datos reales de usuarios.
Cualquier actividad fuera de este alcance no estará cubierta por el marco de divulgación responsable ni por la cláusula de "Safe Harbor".
III. Hallazgos no elegibles
Los siguientes tipos de hallazgos no serán considerados elegibles bajo esta Política, salvo que se demuestre un impacto de seguridad concreto y explotable:
- Reportes generados por herramientas o escáneres automáticos sin análisis ni prueba de concepto.
- Self-XSS o vulnerabilidades que requieran que la propia víctima ejecute acciones improbables sobre sí misma.
- Clickjacking en páginas sin acciones sensibles.
- Ausencia o configuración incompleta de registros SPF, DKIM o DMARC sin explotación demostrada.
- Divulgación de versiones de software, banners informativos o mensajes de error sin vulnerabilidad asociada.
- Ausencia de encabezados de seguridad HTTP o de atributos en cookies sin un vector de explotación demostrable.
- Uso de bibliotecas o dependencias con vulnerabilidades conocidas sin evidencia de explotabilidad en la Plataforma.
- Ataques que requieran acceso físico al dispositivo de la víctima, dispositivos comprometidos (root/jailbreak) o malware preexistente.
- Fuerza bruta, enumeración de usuarios u observaciones sobre políticas de contraseñas sin un impacto adicional demostrado.
- Vulnerabilidades ya conocidas por la Plataforma o reportadas previamente por otro investigador (duplicados).
La Plataforma se reserva el derecho de evaluar cada reporte caso por caso. Un hallazgo listado como no elegible podrá ser aceptado si el investigador demuestra un impacto real sobre la confidencialidad, integridad o disponibilidad de los activos de información.
IV. Reglas de prueba
Quienes realicen investigaciones de seguridad bajo esta Política deberán:
- Utilizar únicamente cuentas de prueba propias y no interactuar con cuentas, fondos o datos de otros usuarios.
- Detener la prueba de inmediato y reportar el hallazgo si se accede a datos personales, financieros o confidenciales de terceros. En ningún caso se deberá continuar la exploración del impacto, ni descargar, copiar o conservar dicha información.
- Limitar las pruebas al mínimo necesario para demostrar la existencia de la vulnerabilidad (proof of concept).
- Identificar su tráfico mediante un encabezado HTTP personalizado o un User-Agent distintivo (por ejemplo:
X-Security-Research: [alias o contacto del investigador]), a fin de que la Plataforma pueda distinguir la investigación legítima de un ataque real en sus registros. - Abstenerse de ejecutar pruebas automatizadas de alto volumen que puedan degradar la disponibilidad del servicio.
- No modificar ni eliminar datos que no sean propios.
El cumplimiento de estas reglas es condición necesaria para la aplicación de la cláusula de Safe Harbor prevista en esta Política.
V. Cómo reportar una vulnerabilidad
Los reportes deberán realizarse de manera privada, responsable y confidencial.
Canal Oficial de Reporte
- Correo electrónico: security@eluter.com
- Requisito: El reporte deberá enviarse cifrado utilizando nuestra clave pública PGP vigente.
Los reportes no cifrados que contengan información sensible podrán no ser procesados por razones de seguridad.
Información Requerida
En la medida de lo posible, el reporte deberá incluir:
- Descripción detallada de la vulnerabilidad.
- Sistema, módulo o componente afectado.
- Pasos para reproducir el hallazgo (proof of concept).
- Impacto potencial.
- Evidencia técnica (capturas, logs, payloads).
- Datos de contacto del investigador (opcional).
Orden de los Reportes y Duplicados
En caso de recibirse más de un reporte sobre una misma vulnerabilidad, se considerará válido únicamente el primer reporte recibido que contenga información suficiente para reproducir el hallazgo. La fecha y hora de recepción en el canal oficial determinará dicho orden.
Los reportes posteriores serán tratados como duplicados y no serán elegibles a efectos de reconocimiento ni de cualquier eventual programa de recompensas. Tampoco serán elegibles los reportes sobre vulnerabilidades ya conocidas por la Plataforma o que se encuentren en proceso de remediación al momento de su recepción.
VI. Clave pública PGP
La clave pública PGP de la Plataforma se encuentra publicada en:
https://eluter.com/pgp-key.txt
Dicha clave se encuentra asimismo referenciada en el campo Encryption de nuestro archivo security.txt, disponible en:
https://eluter.com/.well-known/security.txt
El proceso de cifrado, junto con instrucciones paso a paso y herramientas para cifrar los reportes antes de su envío, se encuentra detallado en nuestro repositorio público:
https://github.com/Eluter/Security-Policy-Encryption
Las claves criptográficas son gestionadas y rotadas conforme a buenas prácticas de seguridad.
VII. Divulgación coordinada y Safe Harbor
La Plataforma promueve la divulgación responsable y coordinada de vulnerabilidades.
Nos comprometemos a:
- Acusar recibo del reporte dentro de los 3 días hábiles.
- Evaluar técnicamente el hallazgo.
- Clasificar la vulnerabilidad según su criticidad y riesgo.
- Implementar medidas de mitigación en un plazo razonable acorde al nivel de riesgo.
- Mantener informado al reportante sobre el estado del tratamiento, cuando corresponda.
Safe Harbor
La Plataforma no iniciará acciones legales contra personas que:
- Actúen de buena fe.
- Cumplan con esta Política.
- No accedan, modifiquen o divulguen información más allá de lo estrictamente necesario para demostrar la vulnerabilidad.
- No afecten la disponibilidad del servicio.
- No violen la normativa vigente.
El Safe Harbor no aplicará en caso de:
- Explotación intencional con fines económicos.
- Extorsión o solicitud de pago para no divulgar.
- Exfiltración masiva de datos personales o financieros.
- Acciones que afecten la privacidad de los usuarios.
- Incumplimiento de la legislación penal o regulatoria aplicable.
VIII. Gestión interna de vulnerabilidades
Toda vulnerabilidad reportada será:
- Registrada en el sistema interno de gestión de incidentes.
- Evaluada en función de:
- Impacto sobre datos personales.
- Impacto financiero.
- Riesgo reputacional.
- Riesgo regulatorio.
- Clasificada según su criticidad (Crítica / Alta / Media / Baja), utilizando como referencia el estándar CVSS (Common Vulnerability Scoring System) en su última versión vigente. El puntaje CVSS servirá como base objetiva de la clasificación, pudiendo ajustarse en función del contexto de la Plataforma (impacto sobre datos personales, financiero, reputacional y regulatorio).
- Derivada al equipo técnico responsable para su remediación.
Cuando corresponda, se activará el Protocolo de Gestión de Incidentes de Seguridad de la Información, incluyendo:
- Notificación a autoridades regulatorias (si resultara obligatorio).
- Comunicación a usuarios afectados.
- Registro para auditoría interna y externa.
IX. Confidencialidad
Los reportes de vulnerabilidad serán tratados como información confidencial.
La información sólo será compartida externamente cuando:
- El reportante lo autorice expresamente.
- Exista obligación legal o regulatoria.
- Se acuerde una divulgación pública coordinada posterior a la remediación.
X. Reconocimiento y recompensas
La Plataforma podrá, a su discreción, reconocer públicamente a investigadores que hayan reportado vulnerabilidades de manera responsable, siempre que:
- La vulnerabilidad haya sido validada.
- Se haya completado la remediación.
- El investigador lo autorice.
Asimismo, la Plataforma podrá otorgar recompensas económicas por reportes válidos, a su exclusiva discreción. Para consultar los detalles sobre eventuales recompensas, los investigadores deberán enviar un correo electrónico a security@eluter.com.
XI. Revisión de la Política
La presente Política será revisada periódicamente para reflejar:
- Cambios regulatorios.
- Cambios tecnológicos.
- Actualizaciones en buenas prácticas de seguridad.