AIRON TEAM SL («AIRON») pone a disposición un canal único, público y estable para que
cualquier persona comunique vulnerabilidades de seguridad en sus productos y servicios, y se compromete a plazos de
respuesta verificables. Esta página es la URL de política a la que apunta nuestro fichero
/.well-known/security.txt (RFC 9116).
1. Cómo informar
- Correo: security@airon.team.
- Idiomas: español e inglés.
- Qué incluir: componente y URL afectados, versión, descripción, pasos de reproducción, impacto estimado, prueba de concepto mínima y, si has accedido a datos, cuáles y si los has conservado.
- Qué NO hacer: no publicar antes de la coordinación, no exfiltrar ni conservar datos de clientes, no modificar ni borrar datos ajenos, y no acceder a más datos de los estrictamente necesarios para demostrar el fallo.
2. Alcance
Están dentro del alcance: la plataforma app.airon.team, el sitio público airon.team y sus
áreas de descarga, el CRM crm.airon.team, la aplicación de Android, la extensión de navegador, el
complemento de Excel y las API y webhooks de AIRON.
También lo está RON, el compañero de IA de AIRON, con su ordenador en la nube (vnc.airon.team) y lo
que puede hacer en nombre de una persona. Es una vulnerabilidad que una instrucción escondida en un correo, una web
o un documento (inyección de instrucciones) consiga que la IA actúe sin la aprobación de una persona, se salte los
permisos de la empresa o saque datos fuera: para probarlo, usa solo tus propios datos y conexiones.
Quedan fuera del alcance por no ser nuestros: la infraestructura del proveedor de alojamiento (comunicar a IONOS) y los servicios de terceros conectados —Google, Meta, Stripe, Odoo y similares—, que deben comunicarse a su titular.
3. Puerto seguro para la investigación de buena fe
Si la investigación cumple esta política, AIRON se compromete a:
- no emprender ni apoyar acciones legales, civiles o penales, contra quien informe;
- considerar la actividad autorizada a efectos de las leyes de acceso no autorizado a sistemas y de las condiciones de uso del servicio;
- no suspender la cuenta usada para las pruebas, siempre que sea propia o de prueba.
El puerto seguro decae si media extorsión, publicación anticipada, uso de datos de terceros o daño deliberado. El compromiso vincula a AIRON, no a terceros (proveedor de alojamiento, proveedores de modelos).
4. Fuera de alcance
- Denegación de servicio (DoS/DDoS), fuzzing masivo o pruebas de carga.
- Ingeniería social contra empleados, clientes o proveedores; phishing; acceso físico.
- Pruebas sobre datos o cuentas de clientes reales: usa cuentas propias o de prueba.
- Ausencia de cabeceras de refuerzo sin impacto demostrable, informes de SPF/DMARC/DNSSEC sin explotación, self-XSS, clickjacking en páginas sin acciones sensibles.
- Salidas de escáner automático sin explotación reproducible.
- Dependencia con CVE conocido pero no alcanzable en el producto: se registra igualmente.
5. Compromisos de plazo
| Hito | Plazo |
|---|---|
| Acuse de recibo | 2 días hábiles |
| Triaje: validación, severidad y alcance | 5 días hábiles |
| Corrección — crítica (CVSS 9,0–10,0) | 7 días naturales |
| Corrección — alta (7,0–8,9) | 30 días naturales |
| Corrección — media (4,0–6,9) | 90 días naturales |
| Corrección — baja (0,1–3,9) | Siguiente versión planificada |
| Aviso a quien informó del despliegue del arreglo | 5 días hábiles desde el despliegue |
Los plazos de corrección cuentan desde el triaje. Si no se cumplen, se comunica a quien informó el motivo y la nueva fecha.
6. Severidad
Usamos CVSS v3.1 como métrica base, con CVSS v4.0 adicional cuando la cadena de ataque lo requiere. Se documenta el vector completo, no solo el número. Ajuste por entorno multicliente: un fallo que permita cruzar la frontera entre cuentas sube automáticamente a crítico, aunque su CVSS base sea menor.
7. Coordinación, crédito y publicación
- Divulgación coordinada por defecto: publicación conjunta tras el despliegue del arreglo, o a los 90 días naturales del acuse si no hay arreglo, lo que ocurra antes.
- Crédito público a quien informa (nombre o alias), salvo que pida anonimato.
- AIRON no es autoridad de numeración de CVE. Para los artefactos distribuidos se solicita identificador a la organización competente.
- Por ahora no existe un programa de recompensas económicas.
8. Relación con la notificación de incidentes
Si una vulnerabilidad está siendo explotada activamente, o si un incidente grave afecta a la seguridad del producto, se activan los relojes de alerta temprana (24 h), notificación (72 h) e informe final del Reglamento (UE) 2024/2847. Cuando haya datos personales implicados, se activa en paralelo el procedimiento de brechas: notificación a la AEPD en 72 horas y, en su caso, a las personas interesadas. Son obligaciones acumulativas, no alternativas.
Las medidas de seguridad vigentes se resumen en medidas de seguridad. Para asuntos no urgentes: info@airon.team.