Volver al inicio

Seguridad y Responsabilidad

¿Encontraste una vulnerabilidad en Clareo?

Valoramos a los investigadores de seguridad que ayudan a hacer Clareo más seguro. Repórtala de forma responsable y obtén una recompensa por ello.

Cómo funciona

Probamos, corregimos y reconocemos. Si encuentras una vulnerabilidad real, queremos saberlo antes que nadie.

Envía tu reporte a [email protected] con:

  • Descripción clara de la vulnerabilidad
  • Pasos para reproducirla
  • Impacto potencial
  • Evidencias (captura, video, request)

Respondemos en hasta 48 horas y clasificamos en hasta 7 días.

Recompensas

CríticoAcceso a datos de otra agencia, bypass de autenticaciónR$ 300–500
AltoEscalada de privilegios, fuga de datos de cuentaR$ 100–200
MedioIDOR limitado, exposición de informaciónHasta 3 meses gratis
BajoHeaders ausentes, configuraciones menoresHall of Fame

Alcance

Dentro del alcance
  • Dashboard web (app.clareo.app.br)
  • API de Clareo
  • Clareo Fast (app móvil)
  • Clareo MCP
  • Subdominios *.clareo.app.br
Fuera del alcance
  • Ataques de fuerza bruta o DDoS
  • Ingeniería social
  • Pruebas en cuentas de otros usuarios reales
  • Vulnerabilidades en terceros sin prueba de impacto directo en Clareo

Reglas

  • 01No accedas, modifiques ni exfiltres datos de otros usuarios.
  • 02No divulgues la vulnerabilidad antes de su corrección.
  • 03Los investigadores que actúen de buena fe están protegidos: no tomaremos acciones legales contra quien siga estas reglas.

Hall of Fame

Reconocemos públicamente a quienes contribuyen a la seguridad de Clareo.

InvestigadorVulnerabilidadFecha
KhurramDMARC · Clickjacking · TLS 1.0/1.1May 2026

¿Encontraste algo?

Repórtalo ahora.

[email protected]