En Bibliomanager valoramos el trabajo de la comunidad de seguridad. Esta política establece cómo reportar de forma responsable posibles vulnerabilidades en nuestros servicios y qué puede esperar de nosotros a cambio.
1. Alcance
- En alcance: www.bibliomanager.com, la plataforma SaaS de Bibliomanager y sus subdominios y API de producción.
- Fuera de alcance: servicios de terceros no operados por Bibliomanager, ataques de denegación de servicio (DoS/DDoS), ingeniería social a empleados o clientes, envío masivo de correo (spam), y hallazgos que requieran acceso físico a instalaciones o dispositivos.
2. Cómo reportar
Envíe su informe a seguridad@bibliomanager.com. Si desea cifrar la comunicación, solicite la clave PGP a esa misma dirección. Incluya: descripción de la vulnerabilidad, pasos detallados para reproducirla, componentes o URL afectadas, impacto potencial y, si es posible, una prueba de concepto.
3. Nuestros compromisos
- Acusar recibo de su informe en un plazo máximo de 3 días hábiles.
- Proporcionar una evaluación inicial y un plan de resolución en un plazo de 10 días hábiles.
- Mantenerle informado del progreso hasta la resolución.
- No emprender acciones legales contra quienes actúen de buena fe y conforme a esta política (puerto seguro).
- Reconocer públicamente su contribución si así lo desea, una vez resuelta la vulnerabilidad.
4. Directrices para el investigador
- Actúe de buena fe para evitar la destrucción de datos, la interrupción del servicio y el acceso a información de terceros.
- Utilice únicamente cuentas de prueba propias; no acceda ni modifique datos que no le pertenezcan.
- No divulgue públicamente la vulnerabilidad hasta que Bibliomanager la haya corregido o hayan transcurrido 90 días naturales desde el reporte, lo que ocurra primero, salvo acuerdo distinto entre las partes.
- Respete la legislación aplicable en todo momento.
5. Programa de recompensas
Actualmente Bibliomanager no dispone de un programa de recompensas económicas (bug bounty). Los reportes válidos se reconocerán mediante agradecimiento y, con su consentimiento, mención en la página de agradecimientos.
6. Idiomas
Puede enviar sus informes en español o en inglés.
7. security.txt
Esta política está referenciada en el fichero https://www.bibliomanager.com/.well-known/security.txt conforme al RFC 9116.
Control del documento
Documento: Política de Divulgación Responsable de Vulnerabilidades (versión web)
Propietario: Responsable de Seguridad de la Información (CISO)
Aprobado por: Gustavo M. Vorobechik – Director General – Bibliomanager, S.L.
Fecha de aprobación: 10/09/2026
Fecha de próxima revisión: 10/09/2027
Versión: 1.0
Clasificación: Público

