Security
Última actualización 2026-10-01 · cómo reportar una vulnerabilidad en Nexus Studio o en nuestros servicios
Si encuentras un problema de seguridad en Nexus Studio, en este sitio web o en el portal de la cuenta, por favor avísanos. Esta página explica cómo, qué está dentro del alcance y a qué nos comprometemos a cambio. Trata solo de nuestro software y nuestros sistemas: no autoriza a probar los de nadie más. Cómo maneja el producto tus datos está en Seguridad y privacidad.
Cómo reportar
Escribe a [email protected] con:
- qué es el problema y qué podría lograr un atacante con él;
- la versión de Nexus Studio, o la dirección, a la que afecta;
- los pasos mínimos que lo reproducen;
- tu nombre o alias, si quieres que te demos crédito.
Todavía no hemos publicado una clave de cifrado. Si un reporte es demasiado sensible para un correo sin cifrar, escríbenos primero y acordamos un canal. Nuestro security.txt trae el mismo contacto.
Dentro del alcance
- Nexus Studio: el Studio, su motor, su herramienta de línea de comandos y el instalador, en una versión que hayas obtenido legalmente.
- Este sitio web, el portal de la cuenta bajo
/appy el servicio de licencias bajo/v1, en nuestro propio dominio.
Fuera del alcance
- Los sistemas e instalaciones de nuestros clientes. Reporta ahí un problema a ese cliente. No tenemos acceso a sus máquinas y no podemos actuar al respecto.
- Nuestros proveedores, como Cloudflare, Stripe, Resend, Google y GitHub. Repórtalo directamente a ellos; avísanos también si nos afecta a nosotros.
- Denegación de servicio, pruebas de carga o spam contra nuestros servicios, e ingeniería social o acceso físico contra nosotros.
- Cualquier cosa a la que se llegue probando un sistema que no estabas autorizado a probar.
Qué te pedimos
- Danos un tiempo razonable para corregir el problema antes de divulgarlo. Pedimos 90 días, y te diremos si necesitamos más y por qué.
- Usa solo el acceso necesario para demostrar el problema, y detente ahí. Usa cuentas que hayas creado tú; nunca la cuenta, los datos o la tarjeta de otra persona.
- No accedas, cambies, borres ni copies datos que no sean tuyos. Una captura de pantalla de un registro al que puedes acceder es una prueba; una copia de la base de datos no lo es.
- No degrades nuestros servicios para otras personas.
A qué nos comprometemos
- Acusar recibo de tu reporte en un plazo de 5 días hábiles.
- Evaluarlo y decirte si lo consideramos una vulnerabilidad, y cómo pensamos manejarlo, en un plazo de 15 días hábiles.
- Mantenerte informado mientras lo corregimos, y avisarte cuando salga la corrección.
- Darte crédito en las notas de la versión, si lo quieres y el reporte fue válido.
Hoy no hay recompensa económica. Un reporte que exige un pago, o que amenaza con divulgar para obtener algo, no es investigación, y el compromiso de buena fe no se le aplica.
Puerto seguro
Si haces un esfuerzo de buena fe por seguir esta política, consideramos tu investigación autorizada, y:
- no emprenderemos ni apoyaremos ninguna acción legal en tu contra por ello, civil o penal, incluso bajo la Computer Fraud and Abuse Act, las leyes estatales de delitos informáticos, la UK Computer Misuse Act o leyes similares en otros lugares;
- renunciamos a cualquier reclamación bajo la sección 1201 de la DMCA, o leyes antievasión similares, por eludir la verificación de licencia u otras medidas técnicas de Nexus Studio para investigarlo, y renunciamos a las restricciones de nuestros Términos, nuestra Política de uso aceptable y el archivo LICENSE que de otro modo prohibirían esa investigación, como la ingeniería inversa o eludir la verificación de licencia. Ambas renuncias aplican solo sobre una copia que obtuviste legalmente, solo para investigación dentro de esta política, y solo mientras no publiques, compartas ni vendas una herramienta, parche, clave o método que vulnere la verificación de licencia, ni uses una copia eludida para nada más que la investigación. No cubren el tráfico de herramientas de evasión;
- si un tercero presenta una reclamación en tu contra por una investigación dentro de esta política, haremos saber que actuaste bajo ella.
Esta autorización cubre solo nuestros sistemas dentro del alcance de arriba. No podemos autorizar pruebas sobre nuestros proveedores ni sobre nuestros clientes. Si no estás seguro de si algo está dentro del alcance, pregúntanos primero a [email protected].
Cómo llegan las correcciones a las instalaciones
Nexus Studio corre en las máquinas de nuestros clientes, así que no podemos parchar una instalación nosotros mismos. Publicamos una versión, y el Studio la anuncia en su siguiente verificación de licencia; instalarla es un paso del cliente. Podemos decirte cuándo se publicó una corrección, nunca que todas las instalaciones la tengan. Las correcciones del sitio web, el portal y el servicio de licencias se aplican en cuanto las desplegamos.
Avisos y notificaciones de seguridad
Si nos enteramos de que una vulnerabilidad de Nexus Studio está siendo explotada activamente, o de un incidente que afecte su seguridad, lo reportamos a las autoridades que la ley exige, incluso a través de la EU Single Reporting Platform bajo la Cyber Resilience Act. Enviamos un correo a cada titular de cuenta cuya instalación esté afectada, con cuál es el problema y qué hacer, y publicamos un aviso en esta página en cuanto haya disponible una corrección o una mitigación.