Hallazgos reproducidos, no una bandeja de entrada
Cada reporte que te llega ya pasó las cuatro puertas. El ruido muere antes, no en tu equipo.
AlySec opera programas de bug bounty privados. Antes de que un solo investigador vea tu alcance, existe un documento firmado por el titular, una verificación de titularidad hecha contra tu propio servidor y una lista blanca por cuenta. Cada paso queda registrado en una bitácora encadenada que no podemos editar hacia atrás.
Operamos desde Arequipa, Perú, conforme a las leyes N.º 30096 y 30171 (delitos informáticos) y N.º 29733 (protección de datos personales).
Lo que ocurre, en qué orden, qué te toca hacer a ti y qué queda escrito. Ninguna fase empieza sin que la anterior esté cerrada.
Definimos contigo qué entra y qué queda fuera —dominios, subdominios, entornos— y el titular firma la autorización declarando en qué calidad firma: propietario, empleado, contratista o agencia. Esa distinción no es burocrática: a un intermediario se le exige después la verificación de dominio aunque ya haya firmado, porque un proveedor no puede autorizar la infraestructura de su cliente.
Firmar y decir qué queda fuera de alcance.
authorization_granted
Te damos un token y lo publicas en tu propio servidor. Lo leemos desde fuera: si está donde dijiste, queda demostrado que controlas ese dominio y que podías autorizarlo. Sólo entonces el dominio entra en la lista blanca de tu cuenta, y ningún escaneo puede lanzarse contra algo que no esté en esa lista.
Publicar un archivo de texto. Diez minutos de tu equipo.
domain_verification
Los investigadores acreditados reciben el alcance y credenciales de prueba —nunca datos de personas reales—. Cada reporte cruza cuatro puertas antes de llegarte: se reproduce, está dentro del alcance firmado, el impacto está demostrado y no es duplicado. El que no las cruza se responde igual, con el motivo por escrito.
Nada. Ves el avance en un panel de solo lectura.
scan_launched
Recibes el informe con lo reproducido y también con lo descartado y por qué. Cuando aplicas la corrección, el mismo investigador reintenta la reproducción original: el hallazgo se cierra porque se comprueba, no porque se prometa. Al terminar, los datos del programa se purgan según el plazo de retención acordado.
Remediar, y decirnos cuándo re-verificar.
retention_purge
Los nombres de evento son los que la bitácora escribe de verdad hoy. Cada entrada lleva el hash de la anterior: alterar una rompe la cadena y se detecta al recalcularla. Nosotros tampoco podemos editarla hacia atrás — ese es el punto.
Un programa de seguridad ofensiva sin base legal documentada es un riesgo que se te traslada a ti. Estos son los cuatro documentos, y están públicos antes de que firmes nada.
Qué se prueba, qué no se prueba nunca y dónde termina nuestra responsabilidad.
Leer el documentoEl consentimiento versionado, con fecha y registro de quién lo otorgó.
Leer el documentoLa declaración de que quien autoriza posee o representa lo que pone en alcance.
Leer el documentoEl documento firmable que habilita la ejecución, con su vigencia.
Leer el documentoLo que entra en un programa y lo que no. Sin sorpresas en la factura ni en el informe.
Cada reporte que te llega ya pasó las cuatro puertas. El ruido muere antes, no en tu equipo.
Quién autorizó qué, cuándo se verificó y cuándo se ejecutó cada acción, encadenado por hash. Es la prueba que necesitas si alguna vez hay una disputa.
Ves el estado del programa y los hallazgos priorizados. Es de solo lectura a propósito: las auditorías las lanza el equipo, no la interfaz.
VibeGuard AI revisa tu superficie cuando el programa está en calma: cabeceras, secretos expuestos en el frontend, tablas de Supabase sin RLS, rutas sensibles y reglas de Firestore. Ver VibeGuard AI
El programa no sale de la nada. Se apoya en la comunidad de seguridad de Arequipa, con nombre y cara: de ahí salen las personas que se acreditan para investigar.
Comité de ciberseguridad del capítulo ACM de la Universidad Nacional de San Agustín.
Grupo local de la comunidad Ekoparty, el encuentro de seguridad ofensiva de la región.
Comunidad abierta de profesionales y estudiantes de seguridad de Arequipa.
Ser parte de una comunidad no acredita a nadie por sí solo: cada persona que investiga tu alcance pasa por la acreditación de AlySec y queda registrada en tu bitácora, con nombre y fecha.
AlySec está en fase inicial y estamos armando el primer grupo de programas. Durante el piloto no hay costo: el alcance es acotado, lo acordamos por escrito contigo y termina con un informe.
Sin clientes que enseñar todavía: el programa acaba de abrir y preferimos decirlo a inventar logotipos.