Seguridad · divulgación responsable
Seguridad en TrackJet
Nos tomamos la seguridad en serio y agradecemos los informes de investigadores. La política legible por máquina está en nuestra security.txt (RFC 9116); esta página es la versión humana.
Informar de una vulnerabilidad
Envía los detalles a [email protected]: URL/endpoint afectado, pasos para reproducir e impacto posible. Cifrado disponible a petición. Danos un tiempo razonable para corregir antes de publicar.
Puerto seguro (safe harbour)
Si actúas de buena fe siguiendo esta política, no emprenderemos acciones legales contra ti y consideraremos tu investigación autorizada. No accedas a datos de otros, no los modifiques ni degrades el servicio.
Alcance
trackjet.world y la superficie pública API/MCP. Fuera de alcance: pruebas de carga/DoS, escaneo masivo sin límite de tasa, ingeniería social, acceso físico y los sitios de los transportistas a los que solo enlazamos — son de sus respectivos proveedores.
Tiempo de respuesta
Confirmamos la recepción en 5 días hábiles y te mantenemos al tanto del estado de la corrección.
Estado del bug bounty
En early access aún no hay recompensa pagada. Damos crédito a quien lo desee — dinos cómo quieres que te mencionemos.
Pruebas, no promesas
Nuestras afirmaciones de seguridad y fiabilidad son verificables:
- Restore drills semanales: El backup más reciente se restaura cada semana en una base de datos temporal y se verifica contra recuentos mínimos de filas. Detalles en el Trust Center.
- Disponibilidad automedida: Un canary recorre las rutas reales de usuario las 24 horas; los mismos datos están en la página de estado.
- Timelines verificables: Cualquier timeline guardado se puede verificar sin conexión contra nuestra clave publicada — verificador.