Seguridad y divulgación de vulnerabilidades

Avora International AG · Última actualización: 17 de septiembre de 2026

Esta traducción se ofrece por comodidad. Si difiere de la versión en inglés, prevalece la versión en inglés. Leer la versión en inglés

Nos tomamos en serio la seguridad de nuestra plataforma. Si cree haber encontrado una vulnerabilidad de seguridad que afecta a Avora, queremos conocerla, y no emprenderemos acciones legales contra usted por notificarla de buena fe conforme a esta política.

Notifíquela a security@avoraai.ch
Acusamos recibo de las notificaciones en un plazo de 5 días hábiles y procuramos facilitarle una evaluación en un plazo de 10 días hábiles. Le rogamos que no divulgue públicamente el problema hasta que hayamos tenido una oportunidad razonable de corregirlo.

Recompensa

Avora paga USD 100 por cada notificación válida de una vulnerabilidad incluida en el ámbito y no conocida previamente. Se concede una recompensa por cada problema único; cuando varias personas notifiquen el mismo problema, la recompensa corresponderá a la primera notificación que recibamos que incluya detalles suficientes para reproducirlo.

Avora determina a su exclusiva discreción si una notificación es válida, está incluida en el ámbito y no era conocida previamente. Las recompensas se abonan mediante transferencia bancaria, con sujeción a la legislación aplicable y a la comprobación de sanciones; no podemos abonar recompensas cuando ello resulte ilícito. Podemos abonar un importe superior al estándar por un hallazgo excepcional, a nuestra entera discreción.

Qué queda incluido en el ámbito

Este programa abarca únicamente los sistemas de producción de Avora:

  • avoraai.ch y www.avoraai.ch
  • La aplicación web de Avora en los subdominios de producción de avoraai.ch que Avora opera para sus clientes y para su propio entorno de demostración
  • La aplicación de campo de Avora (iOS y Android) tal como está publicada en las tiendas de aplicaciones

Todo lo que no sea un sistema de producción queda fuera del ámbito, cualquiera que sea su nombre de host. Ello incluye los hosts de desarrollo, pruebas, preproducción y herramientas internas (todo lo que se encuentra bajo avoraai.tech es interno), así como cualquier host que sirva una versión no publicada. Avora decide cuáles de sus sistemas son de producción.

Las vulnerabilidades que más nos interesan son: autenticación y gestión de sesiones, control de acceso entre organizaciones, inyección, ejecución remota de código, falsificación de solicitudes del lado del servidor, referencias directas inseguras a objetos y exposición de credenciales o de datos de clientes.

Qué queda fuera del ámbito

  • Resultados de escáneres automatizados presentados sin una prueba de concepto funcional y sin una descripción del impacto
  • Ausencia de cabeceras de seguridad, de atributos de cookies, preferencias de configuración TLS o falta de limitación de frecuencia, sin un exploit demostrado
  • Denegación de servicio, pruebas volumétricas, fuerza bruta, spam o cualquier actividad que degrade el servicio para terceros
  • Ingeniería social, phishing o ataques físicos contra el personal, los usuarios o las oficinas de Avora
  • Notificaciones sobre versiones de software sin una vulnerabilidad demostrada en el uso que hacemos de ellas
  • Problemas en servicios de terceros que no operamos
  • Problemas autoinfligidos que requieran un dispositivo comprometido, un teléfono con acceso root o una extensión de navegador proporcionada por el atacante
  • Hallazgos sobre la configuración del correo electrónico (SPF, DKIM, DMARC) que no permitan una suplantación demostrada

Normas de actuación

  • Realice pruebas únicamente con cuentas y datos de su titularidad. No acceda a datos de terceros ni los modifique, descargue o conserve.
  • Si encuentra datos de clientes, deténgase de inmediato, no los guarde e indíquenoslo en su notificación.
  • No degrade, interrumpa ni reduzca la disponibilidad de nuestros servicios.
  • Concédanos un plazo razonable para subsanar el problema antes de cualquier divulgación pública.
  • No utilice el hallazgo para ningún fin distinto de notificárnoslo.

Puerto seguro

Si durante su investigación realiza un esfuerzo de buena fe por cumplir esta política, consideraremos autorizada su actividad, no emprenderemos ni apoyaremos acciones legales contra usted en relación con ella y ayudaremos a dar a conocer que sus actuaciones estaban autorizadas si un tercero plantea alguna objeción. Si tiene dudas sobre si una actuación está permitida, consúltenos primero en security@avoraai.ch.

Esta política no autoriza actuaciones contra infraestructuras de terceros ni supone la renuncia a los derechos de nuestros clientes.

Cómo notificar

Envíe un correo electrónico a security@avoraai.ch con una descripción del problema, los pasos para reproducirlo, lo que un atacante podría conseguir y cualquier otra información que nos ayude a comprender el impacto. Las capturas de pantalla o una breve grabación son de ayuda. Le rogamos que escriba en inglés o en alemán.