ORZ HOLDINGS
← Centro Legal
Seguridad · Vulnerabilidades · Safe Harbor

Programa de Divulgación
Responsable (Safe Harbor)

Puerto seguro para white hats. Ayúdanos a proteger el ecosistema reportando bugs sin riesgo de represalias legales, siempre que sigas las reglas de compromiso.

Contacto SecOpssupport@orzatty.com
AlcancePropiedades activas (orzatty.com, orzatty.org)
RecompensaHall of Fame (Bug Bounty no activo aún)
SLA Respuesta7 días hábiles

1. Compromiso de Puerto Seguro

En ORZ Holdings valoramos profundamente a la comunidad de investigadores de seguridad. Nos comprometemos a no emprender ninguna acción legal, presentar demandas ni involucrar a las autoridades contra cualquier individuo que reporte de buena fe vulnerabilidades, siempre que dichas pruebas se realicen estrictamente bajo las Reglas de Compromiso de esta política.


2. Reglas de Compromiso Estrictas

Para mantener el estatus de Safe Harbor, un investigador jamás debe cometer las siguientes acciones:

❌ Ataques Destructivos

Cero DDOS

No realizar ataques de denegación de servicio (DDoS, DoS), fuerza bruta excesiva ni nada que degrade o interrumpa nuestros servicios operacionales.

❌ Datos Ajenos

Cero Violación de Privacidad

Prueba vulnerabilidades única y exclusivamente en cuentas creadas y controladas por ti. Nunca intentes acceder ni extraer datos de otros usuarios o empleados.

❌ Ingeniería Social

Cero Phishing

Están prohibidas técnicas de ingeniería social, spear phishing, engaño o suplantación contra el personal de ORZ Holdings o sus clientes.

❌ Extracción en Masa

Limitar la Explotación

Explota hasta demostrar el PoC, sin extraer datos masivos ni destruir la base de datos de los entornos de prueba o producción.


3. Cómo Reportar una Vulnerabilidad

Contacta directamente a CISO Office / Support para reportar tus hallazgos. Confirmaremos recepción en un máximo de 7 días hábiles y mantendremos al investigador al tanto.

Envía tu reporte a: support@orzatty.com

Para procesar el reporte rápidamente, incluye:

  1. Título: Tipo de bug (ej: "XSS Almacenado en Panel Drive")
  2. Producto: URL o endpoint exacto afectado
  3. Pasos Replicables: Pasos claros para reproducir (PoC o video)
  4. Impacto Potencial: Riesgo asociado a la vulnerabilidad

Otórganos tiempo razonable para solucionar la vulnerabilidad antes de hacer el vector público o divulgar detalles en un blog.

4. Reconocimiento Limitado

Por ahora, NO tenemos un programa monetario de Bug Bounty activo. Sin embargo, quienes aportes hallazgos críticos comprobados bajo las Reglas de Compromiso serán añadidos a un futuro "Hall of Fame" en orzatty.org.

📩 ¿Quieres saber cuándo activaremos los bounties monetarios?

Suscribirme →
© 2026 ORZ Holdings · Vulnerability Disclosure v1.0.0 · 31 mar 2026 · support@orzatty.com