Seguridad

Política de Divulgación Responsable de Vulnerabilidades

Canal y reglas de TroqPay para investigación de seguridad y reporte responsable de posibles vulnerabilidades.

Última actualización: 23 de agosto de 2026
Troq Soluções Digitais LTDA · CNPJ 32.231.982/0001-19
Lineamientos

Objetivo y alcance

Cómo investigar y reportar posibles vulnerabilidades en activos de TroqPay.

1. Objetivo

TroqPay valora la colaboración responsable de la comunidad de seguridad. Esta Política establece un canal y reglas para reportar posibles vulnerabilidades en activos tecnológicos bajo el control de TroqPay.

Esta Política complementa la Política de Seguridad de la Información y Ciberseguridad de TroqPay. No autoriza accesos indebidos, indisponibilidad, fraude, movimiento de fondos, violaciones de privacidad ni actividades contrarias a la ley o a los derechos de terceros.

Empresa: Troq Soluções Digitais LTDA, CNPJ 32.231.982/0001-19.

Versión: 1.0.

Vigencia: 23 de agosto de 2026.

Canal de seguridad: security@troqpay.com.

2. Activos dentro y fuera del alcance

Están dentro del alcance los sitios, aplicaciones y API de acceso público identificados como servicios de TroqPay y bajo su control operacional.

Quedan fuera del alcance los sistemas, cuentas, redes, aplicaciones y datos de clientes, instituciones financieras, socios, proveedores y otros terceros, incluso cuando se integren con servicios ofrecidos por TroqPay. Las vulnerabilidades en activos de terceros deben reportarse a sus respectivos responsables.

Si tienes dudas sobre la titularidad o el alcance de un activo, detén las pruebas y consulta a TroqPay antes de continuar.

Investigación responsable

Conducta autorizada y límites

Condiciones para una validación de buena fe, proporcional y sin impacto para usuarios o servicios.

3. Conducta esperada

  • Realiza únicamente las pruebas necesarias para confirmar la posible vulnerabilidad y evaluar su impacto.
  • Usa solamente cuentas, credenciales, datos y recursos propios o para los que tengas autorización expresa.
  • Detén las pruebas de inmediato si encuentras datos personales o financieros, credenciales, secretos o información no pública de terceros.
  • No copies, conserves, alteres, destruyas, divulgues ni extraigas datos a los que hayas accedido durante la investigación.
  • Conserva las evidencias de forma segura y envía solo lo necesario para reproducir el problema.
  • Mantén la vulnerabilidad en confidencialidad hasta que TroqPay complete la corrección o acuerde una divulgación coordinada.
  • Cumple la legislación aplicable y los derechos de terceros durante toda la investigación.

4. Actividades no autorizadas

  • Denegación de servicio, agotamiento de recursos, pruebas de carga o cualquier acción que degrade la disponibilidad.
  • Ingeniería social, phishing, vishing, smishing, spam o ataques físicos.
  • Fuerza bruta, credential stuffing, intentos de tomar control de cuentas o uso de credenciales obtenidas de terceros.
  • Creación de persistencia, instalación de malware, backdoors, ransomware o modificación de entornos.
  • Movimiento de fondos o activos, o ejecución de pagos, retiros, transferencias, conversiones u otras operaciones financieras reales.
  • Acceso, alteración, eliminación, divulgación o extracción de datos personales, financieros, confidenciales o de terceros.
  • Pruebas en sistemas de socios, proveedores, clientes u otros terceros sin autorización directa de su responsable.
  • Explotación más allá de lo estrictamente necesario para producir una prueba de concepto segura.
  • Escaneos automatizados de alto volumen o reportes de escáner sin validación e impacto reproducible.

5. Autorización limitada para investigación de buena fe

Cuando una investigación se realice de buena fe y en pleno cumplimiento de esta Política, TroqPay la tratará, dentro de los derechos que controla, como investigación de seguridad autorizada y no pretende iniciar acciones legales exclusivamente por esa actividad.

Esta autorización no cubre daños, fraude, acceso o retención indebidos de datos, movimiento de fondos, violaciones de la ley, de contratos o de derechos de terceros, ni obliga a autoridades, socios, proveedores u otras personas. En caso de duda, detén la actividad y solicita orientación antes de continuar.

Reporte

Cómo reportar y qué esperar

Información necesaria para el análisis y reglas de divulgación coordinada.

6. Cómo reportar

Envía tu reporte a security@troqpay.com. Se aceptan reportes en portugués, inglés o español.

Evita incluir datos personales, credenciales, claves, tokens, secretos o información de terceros. Si ese contenido es indispensable, informa primero de su existencia para que TroqPay indique una forma adecuada de compartirlo.

  • Descripción clara de la posible vulnerabilidad y del impacto observado.
  • Activo, URL, endpoint o funcionalidad afectada.
  • Pasos mínimos y reproducibles para validación.
  • Evidencias técnicas relevantes, sin información sensible.
  • Fecha y hora aproximadas de las pruebas.
  • Datos de contacto para seguimiento, si deseas recibir una respuesta.

7. Evaluación y tratamiento

TroqPay buscará confirmar la recepción, evaluar la validez y priorizar el reporte según el riesgo, el impacto y la posibilidad de explotación. Podrá solicitar información adicional durante el análisis.

Los plazos de investigación y corrección varían según la complejidad, la criticidad, las dependencias y las medidas necesarias para preservar la seguridad de los servicios. El envío de un reporte no garantiza una clasificación específica, corrección inmediata o divulgación pública.

Los reportes duplicados, fuera del alcance, sin impacto demostrable o generados exclusivamente por herramientas automatizadas podrán cerrarse o recibir menor prioridad.

8. Divulgación coordinada

No divulgues públicamente detalles de la vulnerabilidad antes de que TroqPay confirme la corrección o acuerde expresamente la forma y el momento de la divulgación.

TroqPay podrá limitar información sobre el análisis o la corrección cuando divulgarla pueda aumentar el riesgo, afectar a terceros, comprometer una investigación o violar deberes legales o contractuales.

Disposiciones finales

Reconocimiento, datos y vigencia

Límites del programa, tratamiento de la información y actualización de la Política.

9. Reconocimiento y recompensas

TroqPay no mantiene un programa público de recompensas económicas por vulnerabilidades. El envío de un reporte no genera derecho a pago, contratación, beneficio o reconocimiento público.

A su criterio y con autorización del investigador, TroqPay podrá reconocer una contribución relevante después de la corrección. Dicho reconocimiento es opcional y no constituye una obligación presente o futura.

10. Datos del reporte

La información enviada se utilizará para recibir, validar, investigar, corregir y documentar el reporte, proteger derechos y cumplir obligaciones aplicables. Los datos personales se tratarán conforme a la Política de Privacidad de TroqPay.

Al enviar un reporte, el investigador declara que tiene derecho a compartir su contenido y permite que TroqPay lo use para analizar y corregir la posible vulnerabilidad.

11. Revisión y vigencia

TroqPay podrá actualizar esta Política para reflejar cambios en sus servicios, riesgos, procesos u obligaciones aplicables. La versión publicada en esta dirección será la vigente.

La versión 1.0 entra en vigor el 23 de agosto de 2026 y permanece válida hasta ser reemplazada.

Registro de cambios: Versión 1.0, 23 de agosto de 2026, publicación inicial.