Política de Divulgación de Vulnerabilidades
En Bluum nos tomamos en serio la seguridad de nuestros sistemas y de los datos de nuestros clientes. Si has encontrado una vulnerabilidad de seguridad en nuestro sitio o plataforma, agradecemos que nos lo reportes de forma responsable siguiendo esta política.
1. Alcance
Esta política aplica a los sistemas operados directamente por Bluum:
- El sitio público
bluuum.mxy todas sus páginas. - El proceso de compra y pago (
/comprar.html,/crear_preferencia.php). - El panel administrativo (
/admin-kits.php) y los enlaces de activación de kits (/go/<id>).
Fuera de alcance: plataformas de terceros que integramos, como Mercado Pago o WhatsApp. Si encuentras una vulnerabilidad en esos servicios, repórtala directamente a su equipo de seguridad, no a Bluum.
2. Cómo reportar una vulnerabilidad
Envía tu reporte a hola@bluum.mx con el asunto "Reporte de seguridad", incluyendo, si es posible:
- Una descripción clara de la vulnerabilidad y su posible impacto.
- Los pasos para reproducirla (URL, parámetros, capturas de pantalla o video).
- Cualquier prueba de concepto (PoC), evitando dañar datos reales.
3. Qué puedes esperar de nosotros
- Confirmaremos la recepción de tu reporte en un plazo razonable, normalmente dentro de 5 días hábiles.
- Te mantendremos informado sobre el avance de la corrección.
- Te acreditaremos públicamente como descubridor si así lo deseas, una vez corregida la vulnerabilidad (no ofrecemos actualmente una recompensa económica por reportes).
- Te pediremos que mantengas la vulnerabilidad confidencial hasta que haya sido corregida.
4. Reglas de participación ("puerto seguro")
Consideraremos tu investigación como autorizada y de buena fe, y no emprenderemos acciones legales en su contra, siempre que:
- Actúes dentro del alcance descrito en el punto 1.
- Evites acceder, modificar, eliminar o descargar datos de otros usuarios que no sean estrictamente necesarios para demostrar la vulnerabilidad; si accedes accidentalmente a datos personales, detente y avísanos de inmediato.
- No utilices técnicas destructivas: sin ataques de denegación de servicio (DoS/DDoS), sin spam, sin ingeniería social ni phishing dirigido a clientes, empleados o proveedores de Bluum.
- No accedas físicamente a instalaciones, kits NFC de terceros o dispositivos que no te pertenezcan.
- Nos reportes la vulnerabilidad de forma privada y nos das un tiempo razonable para corregirla antes de divulgarla públicamente (recomendamos al menos 90 días).
No están cubiertas por esta política las acciones que impliquen fraude, robo de datos con fines distintos a la investigación, extorsión ("¿me pagas o lo publico?"), o cualquier actividad que cause daño real a Bluum o a sus clientes.
5. Tipos de reportes que más nos interesan
- Inyección SQL, XSS, CSRF u otras vulnerabilidades web clásicas.
- Acceso no autorizado al panel administrativo o a datos de clientes.
- Fallas que permitan manipular precios, montos de pago o el estatus de un pedido.
- Exposición accidental de información sensible (credenciales, tokens, archivos de configuración).
Reportes de baja severidad (por ejemplo, ausencia de encabezados de seguridad no críticos, o problemas que requieren acceso físico al dispositivo del propio usuario) son bienvenidos, pero podrían no recibir una respuesta detallada individual.
6. Contacto
Para reportes de seguridad: hola@bluum.mx (asunto: "Reporte de seguridad"). Para cualquier otra duda, visita nuestras Términos y Condiciones o nuestro Aviso de Privacidad.
