Fecha de vigencia: 17 de abril de 2026
1. Aviso de Seguridad
Propósito
Even Realities está comprometida con mantener la seguridad y confiabilidad de nuestros productos y servicios. Valoramos la ayuda de los investigadores de seguridad y la comunidad en general para mantener a nuestros usuarios seguros.
Esta Política de Divulgación de Vulnerabilidades (la “Política”) describe cómo se deben reportar responsablemente las vulnerabilidades de seguridad y cómo Even Realities maneja dichos reportes. Esta Política se aplica a todas las presentaciones de vulnerabilidades, independientemente de si el reportero es elegible para algún programa específico de recompensas (Dependiendo de la gravedad e impacto de las vulnerabilidades divulgadas, ofreceremos recompensas caso por caso).
Alcance
Esta Política se aplica a las vulnerabilidades de seguridad que afectan productos y servicios desarrollados, mantenidos u operados por Even Realities, incluyendo pero no limitado a:
- Servicios web y plataformas en línea operadas por Even Realities (por ejemplo: www.evenrealities.com)
- Aplicaciones móviles oficiales proporcionadas por Even Realities (por ejemplo: Even Realities App para iOS y Android)
- Firmware oficial y software embebido para productos de Even Realities
- Mecanismos de comunicación, actualización, autenticación y autorización de dispositivos operados por Even Realities
Fuera del Alcance:
- Productos, integraciones o servicios de terceros no desarrollados por Even Realities.
- Software/hardware modificado, no oficial o no soportado (por ejemplo, dispositivos con jailbreak).
- Seguridad física de las oficinas o centros de datos de Even Realities.
- Ataques de ingeniería social o phishing contra empleados o usuarios de Even Realities.
Declaración de Autorización
Esta Política tiene como único propósito proporcionar un mecanismo para reportar vulnerabilidades de seguridad y no constituye autorización para realizar pruebas de penetración, evaluaciones de seguridad u otra forma de pruebas activas de seguridad. Even Realities fomenta la investigación de seguridad realizada de buena fe.
Si realiza su investigación de seguridad y divulgación de vulnerabilidades de acuerdo con esta política:
- Consideramos su investigación como autorizada.
- No tomaremos acciones legales contra usted por actividades que cumplan con esta política.
- Si un tercero inicia acciones legales contra usted, haremos saber que sus acciones se realizaron en cumplimiento con esta política.
Nota: Debe cumplir con todas las leyes aplicables. Esta autorización no le permite acceder, modificar o eliminar datos pertenecientes a otros usuarios.
2. Reporte de Vulnerabilidades
Reporte vulnerabilidades sospechadas
Se alienta a investigadores de seguridad, organizaciones de la industria, clientes y proveedores a trabajar con nosotros y reportar vulnerabilidades de seguridad relacionadas con los productos y servicios de Even Realities.
Correo electrónico para reportar vulnerabilidades
Si cree que ha encontrado una vulnerabilidad de seguridad, por favor envíe un reporte detallado a nuestro contacto de seguridad dedicado:
Si encuentra o descubre problemas de seguridad en productos y servicios de Even Realities, por favor envíe un reporte detallado a:
Correo electrónico: software@evenrealities.com (Por favor use "Vulnerabilidad de Seguridad" en el asunto)
Formato preferido del asunto: [Tipo de Vulnerabilidad] - [Nombre del Producto/Componente]
Cuando sea posible, los reportes de vulnerabilidades deben incluir la siguiente información:
- Una descripción detallada de la vulnerabilidad
- Productos o versiones afectadas
- Pasos para reproducir o prueba de concepto (PoC)
- Una evaluación del posible impacto en la seguridad
3. Respuesta a Vulnerabilidades
Even Realities valora la gestión de vulnerabilidades de sus productos y servicios, apoya procesos responsables de divulgación y manejo de vulnerabilidades, y respeta el trabajo de cada investigador de seguridad. Asignaremos personal dedicado para seguir, analizar y manejar cada problema de seguridad reportado para asegurar una resolución y respuesta oportuna. Enviaremos un correo electrónico con la retroalimentación inicial dentro de los diez días hábiles. Continuaremos haciendo seguimiento y proporcionando actualizaciones sobre el progreso de la resolución de la vulnerabilidad hasta que la corrección esté completa.
Nota: El tiempo real de respuesta a la vulnerabilidad puede variar según su nivel de riesgo y complejidad.
Conciencia de vulnerabilidades: Tome la iniciativa para monitorear y recibir posibles vulnerabilidades y problemas de seguridad reportados, y manténgase en contacto con los reporteros de vulnerabilidades.
Verificación de vulnerabilidades: Verifique si las posibles vulnerabilidades y problemas afectan la seguridad de nuestros productos, evalúe riesgos e informe a los usuarios sobre el cronograma de corrección y niveles de vulnerabilidad.
Corrección de vulnerabilidades: Desarrolle planes para mitigar riesgos y corregir vulnerabilidades, verifique los resultados de la corrección y proporcione paquetes de actualización o parches para el producto.
Divulgación de vulnerabilidades: Divulgue la información de la vulnerabilidad cuando estén disponibles soluciones temporales y parches (o cuando se lancen nuevas versiones).
Mejora del problema: Después de divulgar la vulnerabilidad, monitorearemos la efectividad de la solución, recopilaremos retroalimentación y sugerencias de los clientes, y actualizaremos el parche/paquete de actualización si es necesario. Even Realities también continuará mejorando el desarrollo de productos y los procesos de manejo de vulnerabilidades.
Durante todo el proceso de manejo de vulnerabilidades, controlaremos estrictamente el alcance de la información sobre la vulnerabilidad y limitaremos su difusión únicamente al personal relevante involucrado en la remediación. También solicitamos que el reportero de la vulnerabilidad se comprometa a mantener la información confidencial hasta que se proporcione una solución completa a los usuarios.
Tomaremos las medidas necesarias y razonables para proteger los datos de vulnerabilidades que obtengamos conforme a la legislación vigente. Even Realities no compartirá ni divulgará voluntariamente dichos datos a terceros, a menos que sea solicitado expresamente por el cliente afectado o requerido por ley.
4. Actividades Prohibidas
Cualquier actividad que resulte en los siguientes resultados se considera prohibida:
- Acceso no autorizado a datos o sistemas de Even Realities
- Interrupción de la estabilidad o disponibilidad del servicio
- Explotación de vulnerabilidades más allá de lo necesario para demostrar el impacto
- Divulgación pública prematura de información de vulnerabilidades sin coordinación
- Cualquier actividad que viole leyes o regulaciones aplicables
Si se encuentra con datos sensibles o personales durante el proceso de descubrimiento de vulnerabilidades, el investigador debe cesar inmediatamente la actividad, evitar acceso adicional, eliminar cualquier copia almacenada localmente de dichos datos y notificar rápidamente a Even Realities en el reporte de vulnerabilidad.
Por favor, no proporcione datos personales sensibles en su reporte más allá de lo estrictamente necesario para demostrar la vulnerabilidad.
5. Actualizaciones de la Política
Esta Política puede ser actualizada ocasionalmente.
La versión más actual se publicará en el sitio web oficial de Even Realities.