1. Nuestro compromiso
1.1. LEXXEN LTDA, CNPJ 63.987.111/0001-53, reconoce el valor del trabajo de la comunidad de seguridad y mantiene un canal abierto para el reporte responsable de vulnerabilidades.
1.2. Quien reporta de buena fe y sigue esta Política no será objeto de medidas legales por parte de Lexxen (sección 5).
1.3. Esta Política es pública y rige para cualquier persona, en Brasil o en el exterior.
English summary: Lexxen welcomes good-faith security research. Report vulnerabilities to compliance@lexxen.com. Researchers who follow this policy will not face legal action from Lexxen. See Section 5 for the safe harbor terms.
2. Alcance
2.1. Dentro del alcance
- Dominio www.lexxen.com y subdominios operados por Lexxen
- Aplicaciones web y aplicaciones móviles de Lexxen
- API públicas de Lexxen
- Infraestructura bajo control directo de Lexxen
2.2. Fuera del alcance
| Fuera del alcance | Por qué |
|---|---|
| Sistemas de Instituciones Aliadas (instituciones de pago, PSAV, emisores de tarjetas) | no están controlados por Lexxen; reporte directamente a la institución; podemos intermediar el contacto |
| Servicios de terceros (proveedores de nube, correo electrónico, CDN) | tienen sus propios canales |
| Ataques de denegación de servicio (DoS/DDoS) | causan indisponibilidad real a los usuarios |
| Ingeniería social contra colaboradores, clientes o aliados | involucra personas, no sistemas |
| Ataques físicos a instalaciones | ídem |
| Spam, fuerza bruta y pruebas automatizadas de alto volumen | degradan el servicio |
| Reportes basados únicamente en la salida de un escáner, sin impacto demostrado | no constituyen vulnerabilidad |
| Ausencia de headers o de buenas prácticas sin explotación demostrable | ídem |
3. Reglas de conducta
3.1. Al investigar, usted debe:
a) actuar de buena fe, con el objetivo de mejorar la seguridad; b) usar únicamente cuentas propias o creadas para pruebas; c) detenerse inmediatamente al obtener acceso a datos de terceros, y reportar sin copiar, almacenar, divulgar ni transferir esos datos; d) limitarse a la prueba de concepto mínima necesaria para demostrar el problema; e) evitar cualquier acción que degrade el servicio o afecte a usuarios reales; f) dar a Lexxen un plazo razonable para corregir antes de cualquier divulgación pública.
3.2. Usted no debe:
a) acceder, modificar o destruir datos que no sean suyos; b) exfiltrar datos: la comprobación se hace con evidencia mínima, no con volumen; c) usar la vulnerabilidad para obtener ventaja, propia o de terceros; d) exigir un pago como condición para revelar la falla: eso no es investigación, es extorsión; e) divulgar públicamente antes del plazo acordado.
4. Cómo reportar
4.1. Envíe a compliance@lexxen.com con el asunto [VULN].
4.2. Incluya:
| Ítem | Descripción |
|---|---|
| Tipo de vulnerabilidad | p. ej.: XSS, IDOR, falla de autenticación |
| Dónde | URL, endpoint o pantalla afectada |
| Pasos para reproducir | paso a paso, en orden |
| Impacto | qué podría hacer un atacante |
| Evidencias | capturas de pantalla, solicitudes, video corto |
| Contacto | cómo le respondemos (opcional si prefiere el anonimato) |
4.3. Reportes en portugués o inglés.
4.4. Si hay datos personales de terceros en la evidencia, anonimícelos antes de enviar y avísenos que lo hizo.
5. Puerto seguro (safe harbor)
5.1. Lexxen no adoptará medidas judiciales ni extrajudiciales contra quien, de buena fe:
- siga esta Política;
- respete el alcance de la sección 2 y las reglas de la sección 3;
- reporte con prontitud y no divulgue antes del plazo.
5.2. Consideraremos la investigación conducida en esos términos como acceso autorizado a los efectos de la legislación aplicable, incluido el art. 154-A del Código Penal brasileño.
5.3. El puerto seguro no se aplica a quien exfiltre datos, cause daño intencional, extorsione, use la falla en provecho propio o viole derechos de terceros.
5.4. El puerto seguro lo otorga Lexxen y no vincula a terceros: Instituciones Aliadas, proveedores o autoridades. Probar sistemas de terceros es responsabilidad de quien los prueba.
6. Nuestros plazos
| Etapa | Plazo |
|---|---|
| Confirmación de recepción | hasta 3 días hábiles |
| Triaje inicial y clasificación | hasta 10 días hábiles |
| Respuesta sobre procedencia y plan de corrección | hasta 20 días hábiles |
| Corrección, severidad crítica | hasta 15 días calendario |
| Corrección, severidad alta | hasta 30 días calendario |
| Corrección, media y baja | según planificación, informada al investigador |
6.1. Mantendremos al investigador informado sobre el avance y le avisaremos cuando la corrección haya concluido.
6.2. Si necesitamos un plazo mayor, explicaremos el motivo y propondremos una nueva fecha.
7. Divulgación pública
7.1. Solicitamos 90 días entre el reporte y cualquier divulgación pública, o hasta la corrección, lo que ocurra primero.
7.2. Estamos abiertos a la divulgación coordinada y a acordar un plazo diferente caso por caso.
7.3. Con su autorización, podemos reconocer públicamente su contribución. Si prefiere el anonimato, lo respetaremos.
8. Recompensas
8.1. Lexxen no mantiene un programa de recompensa financiera (bug bounty) por el momento.
8.2. Reconocemos las contribuciones relevantes mediante agradecimiento público, cuando esté autorizado, y carta de reconocimiento a solicitud.
8.3. Si en el futuro existiera un programa de recompensas, esta Política será actualizada.
9. Datos personales
Los datos de contacto del investigador se tratan para conducir el análisis y responder, conforme a la Política de Privacidad, en www.lexxen.com/privacy.
10. Contacto
compliance@lexxen.com, asunto [VULN]
Para un incidente en curso con impacto a usuarios, use la misma dirección con el asunto [VULN-URGENTE].
LEXXEN LTDA, CNPJ 63.987.111/0001-53 Goiânia/GO, 31 de agosto de 2026, versión 1.0