Seguridad
Reporte de fallos y canal de abuso
Si encuentras un fallo de seguridad en este sitio, o ves un uso automatizado que te parece abusivo, queremos saberlo. Este canal está declarado y atendido por personas: no es un buzón automático y no ejecutamos nada de lo que llegue en un mensaje.
Cómo avisar
Escribe a seguridad@observatoriodeagentes.com con: qué observaste, la URL o el recurso afectado, la fecha y hora aproximadas y los pasos mínimos para verlo. Si el aviso es sobre un abuso automatizado (peticiones masivas, envíos a las direcciones de las fichas, uso del canal MCP fuera de las condiciones), indícalo en el asunto con la palabra abuso.
No incluyas datos personales de otras personas, ni credenciales, ni ficheros ejecutables. Si necesitas enviar una captura, recorta todo lo que no sea necesario.
Qué entra en el alcance
- observatoriodeagentes.com y sus subdominios propios.
- Los recursos legibles por máquina publicados en este dominio (JSON, exportación, feed, mapa del sitio, llms.txt).
- El canal MCP publicado en /mcp.
- Los formularios públicos del muro moderado y de las pruebas con permiso.
Qué no está autorizado
- Cualquier sistema que no sea nuestro, aunque aparezca citado en el glosario o en un informe.
- Ataques de denegación de servicio, pruebas de carga y envío masivo de correo.
- Ingeniería social a personas, suplantación de identidad y acceso a cuentas ajenas.
- Informes generados solo con un escáner automático y sin comprobación propia.
Esta página no es una autorización para probar sistemas ajenos. Nuestro trabajo sobre webs de terceros solo se hace con permiso escrito de quien las gestiona y con un alcance acordado; puedes verlo en Analizar mi web.
Plazos de respuesta
- Acuse de recibo
- 2 días laborables (lunes a viernes, 9:00–18:00, hora de Madrid).
- Primera valoración
- 10 días laborables: alcance, si es reproducible y si afecta a datos.
- Corrección
- Según gravedad. Se informa del avance mientras siga abierto.
- Publicación
- Solo de común acuerdo, sin datos de terceros y sin instrucciones para reproducir el fallo.
Qué hacemos con cada aviso
- Lo leemos y lo reproducimos con nuestros propios medios, sin tocar sistemas ajenos.
- No abrimos enlaces ni ejecutamos adjuntos recibidos: si el aviso depende de eso, pedimos una descripción en texto.
- Guardamos el mensaje el tiempo necesario para corregir y documentar, y no lo usamos para nada más.
- No bloqueamos a nadie de forma automática por una sospecha: si hay que limitar un acceso, se decide caso a caso y se puede explicar.
Lo que no ofrecemos
No hay recompensas económicas ni programa de bug bounty. No certificamos el cumplimiento de ninguna norma. No identificamos a quién pertenece un acceso, ni atribuimos intención, ni afirmamos que un acceso sea un ataque: lo que publicamos son señales observables, con sus límites explicados en Cómo medimos.
Versión de esta política: 1 · Responsable y datos de contacto en Privacidad y responsable. Declaración legible por máquina en /.well-known/security.txt.