Ámbito
Esta política cubre activos controlados por BIK AI Technologies, S.L.U. bajo los dominios biklabs.ai y biklabs.es, incluida la aplicación y las APIs cuando estén disponibles públicamente.
Servicios de terceros, ingeniería social, ataques físicos, denegación de servicio y pruebas sobre cuentas o datos de otras personas quedan fuera de alcance.
Investigación de buena fe
Utiliza únicamente cuentas y datos propios o aquellos para los que tengas autorización expresa. Limita las pruebas a lo necesario para demostrar el problema y detente si accedes accidentalmente a datos ajenos, secretos, sesiones o funciones que puedan causar daño.
No mantengas persistencia, no modifiques ni elimines datos, no descargues más información de la imprescindible y no intentes moverte lateralmente entre tenants, roles o sistemas.
Qué debe incluir un informe
Indica el activo afectado, tipo de vulnerabilidad, impacto razonable, requisitos previos y pasos reproducibles. Añade petición y respuesta relevantes, capturas o una prueba de concepto mínima, eliminando credenciales y datos personales.
- URL, endpoint, versión o componente afectado.
- Entorno y rol utilizados durante la prueba.
- Impacto observado y alcance que has confirmado, sin extrapolarlo como hecho.
- Medidas temporales o propuesta de corrección, si las conoces.
- Canal seguro para poder responderte.
Después del envío
Confirmaremos la recepción cuando sea posible, priorizaremos el informe según riesgo y podremos solicitar información adicional. La investigación, corrección y despliegue dependen de la complejidad y no constituyen un SLA salvo acuerdo expreso.
Coordina con nosotros cualquier publicación. Te pediremos que no divulgues detalles explotables hasta que exista una corrección razonable o acordemos otra fecha.
Protección de la investigación
Si actúas de buena fe, respetas esta política y la ley aplicable, consideraremos tu investigación autorizada a efectos de nuestros términos y no iniciaremos acciones por el mero hecho de haber realizado esa prueba. Esta declaración no puede autorizar conductas frente a terceros ni limitar obligaciones legales ajenas a nuestro control.
Hallazgos no elegibles
Normalmente no se consideran vulnerabilidades por sí solos los encabezados informativos ausentes sin impacto, clickjacking en páginas sin acciones sensibles, enumeración ya pública, recomendaciones genéricas de TLS, versiones sin explotación demostrable o informes producidos exclusivamente por un escáner sin validación.
Reconocimiento y recompensas
Esta política no crea un programa de recompensas ni garantiza pago, reconocimiento público o contratación. Cualquier reconocimiento se acordará por escrito y nunca debe condicionarse a una amenaza de divulgación.