⚠️ BORRADOR pendiente de revisión legal. Redactado por el equipo técnico como punto de partida. No publicar ni entregar a ningún investigador sin la revisión y el ajuste de un abogado colegiado en Perú.
{handle}, persona acreditada en el programa privado de AlySec, acepta con fecha {hoy} las condiciones de investigación sobre los sistemas de {empresa}.
Esta aceptación no concede ningún permiso: el permiso lo concede el titular de los sistemas en su Carta de Autorización y su Adenda de Bug Bounty, y AlySec lo asigna nominalmente. Lo que se firma aquí es la contrapartida: que quien recibe ese permiso sabe a qué se compromete con esta empresa en concreto.
Se acepta sobre lo ya aceptado en el Acuerdo del Investigador, que sigue vigente y no se sustituye. Lo que este documento añade es a quién se le debe confidencialidad y sobre qué exactamente.
Se autoriza la investigación únicamente sobre:
{alcances}
Desde: {desde} Hasta: {hasta}
Instrucciones del alcance: {notas}
Nada fuera de esa lista está autorizado, incluida la infraestructura de terceros
que esas aplicaciones utilicen —proveedores de nube, pasarelas de pago, CDN—:
esos sistemas no son de {empresa} y {empresa} no puede autorizarlos (regla P1).
Fuera de la ventana de fechas tampoco hay autorización. Un hallazgo encontrado después del cierre no queda amparado, aunque la cuenta siga acreditada. Los reportes hechos dentro de la ventana siguen siendo válidos para siempre: la asignación cerrada es la prueba de que se hicieron con permiso.
Si AlySec modifica el alcance, las fechas o las instrucciones, se pedirá aceptar de nuevo. Una aceptación no se extiende sola a unos términos que quien firmó no llegó a leer.
Rigen las cinco prohibiciones de las Reglas de Enganche, que replican el punto 3 de la adenda que firmó {empresa}:
X1 — Denegación de servicio ni pruebas de carga contra su producción.X2 — No acceder, descargar ni conservar datos de personas reales.X3 — Nada de ingeniería social a su equipo, clientes o proveedores.X4 — Nada de acceso físico a sus instalaciones.X5 — No modificar ni borrar datos ni configuraciones suyas.Y las cinco permitidas (P1–P5) marcan hasta dónde llega lo autorizado.
El plazo de la regla P5: al remediarse el hallazgo o a los 90 días del
reporte, lo que ocurra primero.
Antes de esa fecha, publicar rompe este acuerdo y deja el Safe Harbor sin efecto. La plataforma calcula y muestra la fecha concreta en la ficha de cada reporte, de modo que no hay que llevarla a mano.
Quien acepta declara que, respecto de {empresa}:
Si algo de esto cambiara durante la vigencia del alcance, se comunicará a AlySec de inmediato y la asignación se cerrará. Declinar un programa por conflicto de interés no tiene ninguna consecuencia sobre la acreditación, y es exactamente lo que hay que hacer.
Versión de la plantilla: 2026-09-v1-BORRADOR. La aceptación se registra en la
bitácora como scope_accepted, y la negativa como scope_declined. Lo que queda
registrado es lo mismo que enumera el punto 8 del
Acuerdo del Investigador, más la lista de alcances
aceptados.
Este archivo es una plantilla, no un documento con huecos para rellenar a mano. Los marcadores entre llaves los sustituye el servidor con los datos reales de la asignación antes de mostrárselo a quien va a firmar. Se mantiene en markdown y en el repositorio para que el abogado revise exactamente el mismo texto que se muestra en pantalla: tenerlo además escrito dentro del código sería una segunda verdad, y la primera vez que alguien corrigiera una sola de las dos, dejarían de decir lo mismo.
Marcadores: {handle}, {empresa}, {alcances}, {desde}, {hasta},
{notas}, {hoy}.
Esta sección se corta antes de componer. _texto_aceptacion en
src/api/main.py trunca el texto en este encabezado, y el SHA-256 que queda como
prueba es el del texto ya cortado y compuesto — es decir, el de exactamente lo
que se le enseñó a quien firmó, sin instrucciones internas dentro. Si se cambia
el título de esta sección, hay que cambiarlo también allí.