Saltar al contenido principal
wedgePolítica de seguridad →
Divulgación responsable

Bug Bounty

Si encontraste una vulnerabilidad en wedge, queremos saberlo. Trabajamos con investigadores de seguridad bajo un modelo de divulgación responsable: tú nos avisas en privado, nosotros arreglamos rápido y reconocemos tu trabajo.

Alcance

Este programa cubre únicamente los siguientes activos. Cualquier prueba contra otra propiedad (incluso si parece relacionada) queda fuera de alcance.

Fuera de alcance: integraciones de terceros (Stripe, Resend, Anthropic, Vercel, Supabase mismas), tipos de ataque DoS volumétricos, ingeniería social a empleados, y subdominios de marketing experimental.

Reglas del juego

Tiers de reconocimiento

Hoy operamos en pre-monetización, así que el programa todavía no paga recompensas en efectivo. Reconocemos públicamente y enviamos swag a quienes nos ayudan a mejorar. Conforme el producto crezca, agregaremos rangos en MXN.

Crítico
Hall of Fame + swag
RCE, acceso a datos de otros usuarios, escalación a service role, bypass total de auth.
Alto
Hall of Fame + swag
IDOR con datos sensibles, bypass parcial de RLS, XSS persistente con impacto.
Medio
Reconocimiento público
XSS reflejado, fugas menores de info, problemas de configuración con impacto limitado.
Bajo
Agradecimiento por email
Detalles de configuración, headers de seguridad faltantes, divulgaciones triviales.

Cómo reportar

Escribe a seguridad@wedgemx.com con:

Te respondemos en menos de 48 horas hábiles con una clasificación inicial. No usamos números de CVE en este programa — los fixes y disclosures van en notas internas y un changelog público.

Gracias por hacer wedge más seguro. Sin la comunidad de seguridad, productos como este no podrían existir.