Aceptación de Programa — BORRADOR

⚠️ BORRADOR pendiente de revisión legal. Redactado por el equipo técnico como punto de partida. No publicar ni entregar a ningún investigador sin la revisión y el ajuste de un abogado colegiado en Perú.


Quién acepta, y para qué programa

{handle}, persona acreditada en el programa privado de AlySec, acepta con fecha {hoy} las condiciones de investigación sobre los sistemas de {empresa}.

Esta aceptación no concede ningún permiso: el permiso lo concede el titular de los sistemas en su Carta de Autorización y su Adenda de Bug Bounty, y AlySec lo asigna nominalmente. Lo que se firma aquí es la contrapartida: que quien recibe ese permiso sabe a qué se compromete con esta empresa en concreto.

Se acepta sobre lo ya aceptado en el Acuerdo del Investigador, que sigue vigente y no se sustituye. Lo que este documento añade es a quién se le debe confidencialidad y sobre qué exactamente.

1. Alcance y ventana

Se autoriza la investigación únicamente sobre:

{alcances}

Desde: {desde} Hasta: {hasta}

Instrucciones del alcance: {notas}

Nada fuera de esa lista está autorizado, incluida la infraestructura de terceros que esas aplicaciones utilicen —proveedores de nube, pasarelas de pago, CDN—: esos sistemas no son de {empresa} y {empresa} no puede autorizarlos (regla P1).

Fuera de la ventana de fechas tampoco hay autorización. Un hallazgo encontrado después del cierre no queda amparado, aunque la cuenta siga acreditada. Los reportes hechos dentro de la ventana siguen siendo válidos para siempre: la asignación cerrada es la prueba de que se hicieron con permiso.

Si AlySec modifica el alcance, las fechas o las instrucciones, se pedirá aceptar de nuevo. Una aceptación no se extiende sola a unos términos que quien firmó no llegó a leer.

2. Confidencialidad hacia {empresa}

  1. Todo hallazgo sobre los sistemas de {empresa}, y toda información sobre su infraestructura, su código, sus procesos o sus clientes a la que se acceda durante la investigación, es confidencial de {empresa}.
  2. No se comparte con terceros, ni en privado, ni en foros, ni en redes, ni como material de formación, hasta que se cumpla el plazo del punto 4.
  3. Las credenciales de prueba que {empresa} facilite son personales e intransferibles, no se publican y no se reutilizan fuera de este alcance.
  4. Esta obligación sobrevive al cierre del alcance y a la baja de la cuenta.

3. Prohibiciones

Rigen las cinco prohibiciones de las Reglas de Enganche, que replican el punto 3 de la adenda que firmó {empresa}:

Y las cinco permitidas (P1P5) marcan hasta dónde llega lo autorizado.

4. Divulgación

El plazo de la regla P5: al remediarse el hallazgo o a los 90 días del reporte, lo que ocurra primero.

Antes de esa fecha, publicar rompe este acuerdo y deja el Safe Harbor sin efecto. La plataforma calcula y muestra la fecha concreta en la ficha de cada reporte, de modo que no hay que llevarla a mano.

5. Declaración de no conflicto de interés

Quien acepta declara que, respecto de {empresa}:

  1. No es empleado, directivo, socio ni contratista suyo, ni lo ha sido en los doce meses anteriores a esta fecha.
  2. No tiene acceso legítimo previo a los sistemas incluidos en el alcance por ninguna vía distinta de esta asignación.
  3. No mantiene con {empresa} ningún litigio, reclamación ni relación que pudiera hacer de esta investigación un medio de presión.

Si algo de esto cambiara durante la vigencia del alcance, se comunicará a AlySec de inmediato y la asignación se cerrará. Declinar un programa por conflicto de interés no tiene ninguna consecuencia sobre la acreditación, y es exactamente lo que hay que hacer.


Versión de la plantilla: 2026-09-v1-BORRADOR. La aceptación se registra en la bitácora como scope_accepted, y la negativa como scope_declined. Lo que queda registrado es lo mismo que enumera el punto 8 del Acuerdo del Investigador, más la lista de alcances aceptados.

Nota de implementación — no se muestra a quien firma

Este archivo es una plantilla, no un documento con huecos para rellenar a mano. Los marcadores entre llaves los sustituye el servidor con los datos reales de la asignación antes de mostrárselo a quien va a firmar. Se mantiene en markdown y en el repositorio para que el abogado revise exactamente el mismo texto que se muestra en pantalla: tenerlo además escrito dentro del código sería una segunda verdad, y la primera vez que alguien corrigiera una sola de las dos, dejarían de decir lo mismo.

Marcadores: {handle}, {empresa}, {alcances}, {desde}, {hasta}, {notas}, {hoy}.

Esta sección se corta antes de componer. _texto_aceptacion en src/api/main.py trunca el texto en este encabezado, y el SHA-256 que queda como prueba es el del texto ya cortado y compuesto — es decir, el de exactamente lo que se le enseñó a quien firmó, sin instrucciones internas dentro. Si se cambia el título de esta sección, hay que cambiarlo también allí.