← Volver al inicio

Seguridad y divulgación de vulnerabilidades

Última actualización: julio de 2026

DadTale maneja fotografías de niños pequeños. Lo tratamos como lo más delicado que alguien podría confiarnos, y queremos que nos avises si encuentras una forma de que algo salga mal. Si hallaste un problema de seguridad, cuéntanoslo antes que a nadie más: trabajaremos el reporte y no tomaremos represalias por ello.

Cómo reportar

Escribe a dad-tale-support@f13foundry.com con «SECURITY» en el asunto. Incluye por favor:

  • Qué encontraste y qué tan grave te parece.
  • Los pasos para reproducirlo. Una prueba de concepto corta vale más que una descripción larga.
  • Las URL, cuentas o peticiones afectadas.
  • Cómo quieres que te acreditemos, si es que quieres.

Los datos de contacto en formato legible por máquinas están publicados en /.well-known/security.txt según la RFC 9116.

A qué nos comprometemos

  • Acuse de recibo en 3 días hábiles, confirmando que una persona leyó tu reporte.
  • Una primera evaluación en 10 días hábiles: si logramos reproducirlo y cómo calificamos la gravedad.
  • Actualizaciones al menos cada 14 días hasta cerrar el caso.
  • Crédito en nuestras notas de divulgación si lo quieres, y ninguno si no.

Somos un equipo pequeño, así que preferimos darte plazos honestos antes que optimistas. Si algo tarda más de esto, te diremos por qué.

Dentro del alcance

  • dadtale.com y sus subdominios
  • La aplicación web de DadTale y su API
  • Cualquier cosa que pueda exponer las fotos, los libros, el nombre de un niño o la cuenta de otro usuario
  • Autenticación, manejo de sesiones, flujos de pago y control de acceso

Fuera del alcance

  • Denegación de servicio, pruebas volumétricas o de estrés de cualquier tipo.
  • Ingeniería social contra nuestro equipo, nuestros usuarios o nuestros proveedores.
  • Ataques físicos, o cualquier cosa dirigida a una persona concreta.
  • Reportes generados solo por un escáner automático, sin impacto demostrado.
  • Cabeceras de endurecimiento ausentes o cifrados TLS débiles sin consecuencia explotable.
  • Vulnerabilidades en servicios de terceros que usamos: repórtalas al proveedor.

Reglas de actuación

Usa solo cuentas y datos propios. Si te encuentras con datos personales de otro usuario, sobre todo la fotografía de un niño, detente de inmediato: no la descargues ni la conserves, y cuéntanos qué viste para que podamos medir la exposición. No modifiques ni borres datos que no sean tuyos. No ejecutes pruebas que degraden el servicio para los demás.

Protección legal

Si haces un esfuerzo de buena fe por seguir esta política, no emprenderemos ni apoyaremos ninguna acción legal contra ti por tu investigación, y trataremos tu actividad como autorizada bajo la Computer Fraud and Abuse Act y leyes equivalentes. Si un tercero actúa contra ti por una investigación que siguió esta política, haremos constar que tu actividad estaba autorizada.

Por ahora no tenemos un programa de recompensas pagado. Los reportes se atienden en los términos de arriba y se acreditan si lo pides.

Divulgación

Danos 90 días antes de publicar, o menos si ya lanzamos una corrección y acordamos una fecha contigo. Con gusto coordinamos el anuncio.

Relacionado

Para saber cómo recopilamos, usamos y eliminamos datos personales, incluido el calendario de retención y borrado de las fotos cargadas, consulta nuestra Política de Privacidad. Para los términos que rigen el uso del servicio, consulta nuestros Términos de Servicio.