Seguridad y divulgación de vulnerabilidades
Última actualización: agosto de 2026
Última actualización: agosto de 2026
Las bibliotecas de componentes eSeGeCe se integran en aplicaciones que funcionan en producción, a menudo expuestas a internet. Nos tomamos en serio los avisos de defectos de seguridad y preferimos conocer un problema pronto antes que leerlo más tarde en otro sitio. Esta página explica cómo contactar con nosotros, qué ocurre después de escribirnos y a qué nos comprometemos a cambio.
Utiliza nuestro formulario de contacto e indica "seguridad" en el asunto. Llega directamente a los desarrolladores, no a una cola de soporte de primer nivel, y es nuestro punto de contacto único para asuntos de seguridad. No necesitas un contrato de soporte ni una licencia válida para comunicar una vulnerabilidad.
Incluye todo lo que puedas de lo siguiente:
Si quieres cifrar tu aviso, indícalo en un primer mensaje sin detalles técnicos y acordaremos un canal contigo.
Te pedimos que nos des un plazo razonable para publicar una corrección antes de hacerlo público, y el plazo con el que trabajamos es de 90 días desde la fecha de tu aviso. Si un defecto se está explotando activamente, o si una corrección va a tardar más de lo previsto, hablaremos contigo sobre los plazos en lugar de dejar que el reloj se agote en silencio. No emprenderemos acciones legales contra quien comunique una vulnerabilidad de buena fe y siga esta política.
Están dentro del alcance las bibliotecas de componentes eSeGeCe en todas sus ediciones, incluidas sgcWebSockets, sgcSign, sgcOpenAPI, sgcIndy y sgcBiometrics, junto con el código de ejemplo y las demos que distribuimos, y este sitio web.
Quedan fuera del alcance los hallazgos que solo afectan a software de terceros que no distribuimos, los informes generados por un escáner automático sin impacto demostrado y todo aquello que requiera atacar nuestra infraestructura o a otro cliente. No realices pruebas de denegación de servicio, ataques de fuerza bruta contra nuestros servidores ni accedas a datos que no sean tuyos.
Si tu hallazgo está en un componente de terceros sobre el que construimos, como Indy, zlib u OpenSSL, comunícanoslo igualmente. Trasladaremos el aviso a quienes lo mantienen, tal como nos exige el artículo 13(6) del Reglamento de Ciberresiliencia de la UE, y haremos seguimiento de la corrección hasta incorporarla a nuestras versiones.
Las correcciones de seguridad se entregan como parte de las versiones normales del producto, que se publican varias veces al año con el código fuente completo. Una licencia incluye actualizaciones durante su periodo de suscripción, y las correcciones de seguridad de una versión mayor siguen disponibles durante al menos cinco años desde su publicación. Como cada licencia incluye el código fuente completo, nunca dependes de nosotros para inspeccionar, parchear o recompilar el código que distribuyes.
Mantenemos un SBOM legible por máquina en formato CycloneDX para cada versión, con los componentes de primer nivel sobre los que se construyen nuestros productos y sus licencias. El Reglamento de Ciberresiliencia exige a los fabricantes elaborarlo y conservarlo en la documentación técnica, no exige publicarlo, de modo que lo facilitamos previa solicitud en lugar de publicarlo aquí. Los titulares de licencia y las autoridades de vigilancia del mercado pueden solicitarlo mediante nuestro formulario de contacto, indicando el producto, la edición y la versión de que se trate.
Si nos estás evaluando como proveedor en el marco del Reglamento de Ciberresiliencia de la UE, Reglamento (UE) 2024/2847, nuestra declaración sobre lo que el CRA significa para los productos construidos con los componentes eSeGeCe está en una página aparte.
Todo lo de esta página, incluidos los avisos de vulnerabilidades, nos llega mediante nuestro formulario de contacto.