Política de divulgación de vulnerabilidades
Última actualización: 21 de septiembre de 2026
Fudsia Pay confirma pagos reales de negocios reales. Si encuentras una falla de seguridad en nuestros sistemas, queremos saberlo antes que nadie.
Esta política explica qué puedes probar, cómo reportarlo y qué puedes esperar de nosotros a cambio. Investigar de buena fe siguiendo estas reglas está autorizado.
1. Cómo reportar
Escríbenos a fudsiapay@gmail.com. Respondemos acusando recibo en un plazo de tres días hábiles. Puedes reportar de forma anónima.
Qué incluir
- Una descripción de la falla y de lo que permitiría hacer.
- Dónde la encontraste: el dominio, la ruta o la pantalla.
- Los pasos para reproducirla, con capturas o scripts si los tienes.
- Si crees que alguien ya la está explotando.
Puedes escribirnos en español o en inglés. Las dos nos sirven igual.
2. Qué cubre esta política
Los sistemas que opera FUDSIA S.A.S.:
- fudsiapay.com — este sitio
- panel.fudsiapay.com — el panel de los comercios
- api.fudsiapay.com — la API y los webhooks
- wa.fudsiapay.com — la conexión con WhatsApp
- La aplicación de Android Fudsia SMS
Fuera de alcance
- Cualquier sistema que no esté en la lista anterior.
- Fallas en servicios de terceros que utilizamos —Supabase, Vercel, Google—, que deben reportarse directamente a ellos bajo sus propias políticas.
- Hallazgos que requieran acceso al teléfono, al correo o a la cuenta de un comercio.
3. Lo que no está autorizado
Hay comercios confirmando cobros con este sistema mientras atienden a sus clientes. Todo lo que degrade el servicio les cuesta ventas, así que nada de esto entra en la autorización:
- Denegación de servicio, de red o de aplicación, y pruebas de carga o estrés.
- Ingeniería social de cualquier tipo, incluido el phishing a nuestro equipo, a los comercios o a sus clientes.
- Pruebas físicas.
- Escaneo automático a un ritmo que afecte a producción.
4. Cómo investigar
- Avísanos en cuanto encuentres algo, real o potencial.
- Danos un plazo razonable para corregirlo antes de publicarlo.
- Usa un exploit solo hasta donde haga falta para demostrar que la falla existe. No pivotes a otros sistemas, no establezcas persistencia y no extraigas datos.
- Si te topas con datos personales o financieros, detente ahí: avísanos, no los guardes y mantenlos confidenciales.
- Usa tu propia cuenta de prueba siempre que puedas. No interactúes con cuentas que no sean tuyas.
- Evita enviar muchos reportes automáticos de baja calidad.
5. Autorización
La investigación hecha de buena fe y conforme a esta política está autorizada. FUDSIA S.A.S. no emprenderá ni apoyará acciones legales en relación con ella, y trabajará contigo para entender y resolver el problema.
Esta autorización no cubre actividades fuera del alcance descrito arriba, ni el acceso a datos que pertenezcan a otras personas.
6. Nuestro compromiso
- Acusamos recibo en tres días hábiles.
- Te decimos si confirmamos la falla y qué pensamos hacer con ella.
- Te avisamos cuando esté corregida.
- Te damos crédito público si lo quieres, y mantenemos tu anonimato si lo prefieres.
Hoy no tenemos un programa de recompensas económicas. Eso no cambia la atención que le damos a cada reporte.
Esta política se revisa al menos una vez al año y cada vez que cambien los sistemas cubiertos. La versión legible por máquinas está en /.well-known/security.txt.
¿Encontraste algo y no sabes si entra en el alcance? Escríbenos igual y lo miramos contigo.
Contactar soporte