**Seguridad y divulgación de vulnerabilidades — Telvio**

> Cómo reportar una vulnerabilidad de seguridad, a qué nos comprometemos a cambio, qué está dentro del alcance y cómo se diseñó el servicio para almacenar lo menos…

Source: https://telvio.app/es/legal/security/ · language: es · updated: 2026-09-04

1. [Inicio](https://telvio.app/es/)
2. [Centro de confianza](https://telvio.app/es/legal/)
3. Cómo reportar una vulnerabilidad de seguridad

Política

# Cómo reportar una vulnerabilidad de seguridad

Si encontraste una vulnerabilidad en nuestra aplicación, nuestros servidores o este sitio web, queremos saberlo y no te trataremos como un adversario por informarnos.

- Reporta a una sola dirección
- No emprenderemos acciones legales contra investigaciones de buena fe
- Confirmación en 5 días hábiles

Cómo reportarlo

Envía un correo electrónico a [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) con el asunto **Security vulnerability**. Describe qué encontraste, dónde y los pasos para reproducirlo. Si una prueba de concepto puede ser útil, inclúyela; si involucra datos de otra persona, descríbela en lugar de enviarla.

Nuestro objetivo es confirmar la recepción en un plazo de cinco días hábiles. Te pedimos que nos des un plazo razonable para solucionar el problema antes de publicarlo y que evites acceder a los datos de otras personas, degradar el servicio o actuar de una manera que pueda perjudicar a un usuario.

Vigente desde 4 de septiembre de 2026

## A qué nos comprometemos

- **Una confirmación en un plazo de cinco días hábiles**, enviada por una persona y no por una respuesta automatizada.
- **Una evaluación honesta.** Si creemos que un informe no describe una vulnerabilidad, explicaremos por qué en lugar de cerrarlo en silencio. Si estamos de acuerdo, te diremos aproximadamente cuándo esperamos corregirla.
- **Ninguna acción legal por investigaciones de buena fe** realizadas dentro del alcance que se indica a continuación. No presentaremos ni respaldaremos una reclamación contra un investigador que siga esta política, y trataremos el informe como una contribución, no como un ataque.
- **Reconocimiento, si lo quieres.** Te reconoceremos con el nombre o alias que elijas cuando publiquemos la corrección, y no diremos quién eres si prefieres permanecer en el anonimato.
- **Confidencialidad.** No compartiremos tu identidad con nadie fuera de la empresa sin tu consentimiento, a menos que la ley nos obligue a hacerlo.
- **Lo que no podemos ofrecer:** un programa de recompensas por errores pagado. Somos una empresa pequeña y no tenemos un programa de recompensas. Preferimos decirlo claramente en lugar de dar a entender lo contrario.

## Alcance

Dentro del alcance: las aplicaciones móviles de Telvio, la API y los servidores con los que se comunican, y este sitio web. Nos interesan especialmente los problemas que puedan exponer los registros de llamadas, el saldo de crédito o el identificador de instalación de un usuario; permitir realizar llamadas a costa de otra persona; o permitir alterar el número que aparece en una llamada.

Fuera del alcance: hallazgos de escáneres automatizados sin un impacto demostrado; encabezados de seguridad faltantes sin consecuencias explotables; cualquier problema que requiera acceso físico a un dispositivo desbloqueado; ingeniería social contra nuestro personal o nuestros usuarios; denegación de servicio; problemas en servicios de terceros que usamos, que deben notificarse directamente a esos servicios; e informes sobre la ausencia de una función —un límite de velocidad que podría ser más estricto o una opción que no ofrecemos— en lugar de un defecto en una función existente.

No hagas pruebas de maneras que afecten a otras personas. No accedas, modifiques ni elimines datos que no sean tuyos, no perjudiques el servicio para los usuarios, no realices llamadas a costa de otro usuario para demostrar que puedes hacerlo y no uses herramientas automatizadas con un volumen que equivalga a una prueba de denegación de servicio. Si necesitas una cuenta o crédito para demostrar algo, solicítalo y lo coordinaremos.

## Cómo el servicio limita lo que una brecha podría exponer

El control de seguridad más eficaz disponible para un servicio de consumo es no conservar los datos desde el principio, y ese es el principal control que usamos aquí. No hay registro, así que no hay una base de datos de usuarios: no existen nombres, direcciones de correo electrónico, números de teléfono ni contraseñas que puedan robarse, y no hay nada que atacar mediante el relleno de credenciales porque no existen credenciales.

Apple y Google procesan los pagos por completo. Nunca recibimos un número de tarjeta, una fecha de vencimiento, una dirección de facturación ni ninguna otra credencial de pago; solo un identificador de recibo firmado. Un acceso no autorizado a nuestros sistemas no podría exponer un instrumento de pago, porque no almacenamos ninguno.

El audio de las llamadas nunca se graba. Se transmite cifrado durante la llamada y después deja de existir en cualquier forma. Las listas de contactos nunca se cargan: si la aplicación obtiene permiso para acceder a los contactos, la lista se lee en el dispositivo para poder elegir un número y permanece allí. Nunca recopilamos la ubicación precisa.

Lo que sí existe y, por lo tanto, lo que una brecha expondría, se describe honestamente en la [política de privacidad](https://telvio.app/es/privacy/): un identificador de instalación anónimo asociado a un saldo, registros de llamadas del tipo que aparece en una factura telefónica, identificadores de recibos de compra y datos técnicos, incluidas las direcciones IP. La señalización y el audio de las llamadas se cifran durante la transmisión, al igual que todo el tráfico entre la aplicación y nuestros servidores, y el acceso a los registros de llamadas está limitado a las personas que lo necesitan para operar el servicio.

## Preguntas de seguridad que no son vulnerabilidades

Regularmente nos informan de tres cosas que funcionan según lo previsto, y aclararlas aquí nos ahorra tiempo a todos.

**Todas las llamadas muestran el mismo número.** Es una decisión deliberada, explicada en [su propia página](https://telvio.app/es/caller-id/1-434-280-0044/), y es lo contrario de una debilidad del identificador de llamadas: la aplicación no ofrece ninguna forma de mostrar otro número, y esa es precisamente la propiedad que la hace inutilizable para la suplantación de identidad en la que se basa gran parte del fraude telefónico.

**No hay inicio de sesión, y eso no significa que falte un control de autenticación.** No hay ninguna cuenta a la que autenticarse. El identificador de instalación es un token de acceso para un saldo de crédito y se trata como tal; cualquiera que pudiera leerlo desde un dispositivo podría gastar ese saldo, por eso no se muestra excepto en la configuración y por eso el acceso no autorizado al dispositivo está fuera del alcance.

**La aplicación no puede recibir llamadas ni mensajes.** Un informe que indique que las llamadas entrantes no están autenticadas se refiere a una capacidad que no existe. No hay ninguna vía de entrada.

## Qué contiene un informe útil

Nada de esto es obligatorio y todo acorta el intercambio. Un informe que podemos reproducir es un informe que podemos corregir; un informe que no podemos reproducir se convierte en una conversación, y las conversaciones son más lentas para todos, incluida la persona que encontró el problema.

- **Dónde está** — la aplicación y su versión, un endpoint de la API o una URL de este sitio web. Cada uno tiene responsables internos diferentes, y saber cuál es permite dirigir el informe de inmediato.
- **Qué hiciste, en orden.** Los pasos que otra persona seguiría para ver lo mismo. Lo ideal es incluir una secuencia de solicitudes; también sirve describir la forma del problema.
- **Qué viste y qué esperabas ver en su lugar.** Esta es la parte que distingue un hallazgo de la opinión de un escáner.
- **Qué podría hacer un atacante con ello.** No pedimos una cadena de explotación completa; basta con una frase sobre el impacto realista, que es lo que determina con qué rapidez se corrige.
- **Si quieres recibir reconocimiento**, y con qué nombre o alias. Usaremos lo que nos indiques, incluido no usar ningún nombre.
- **No envíes datos de otras personas.** Si tu hallazgo involucra los registros de otra persona, descríbelo en lugar de enviarlo. No los queremos y no deberías conservarlos.

## Qué sucede después de que lo envías

Una persona lo lee y responde en un plazo de cinco días hábiles, normalmente antes. La primera respuesta indica que lo hemos reproducido y aproximadamente cuándo se corregirá, o hace la única pregunta que necesitamos para reproducirlo, o explica por qué no creemos que sea una vulnerabilidad. No cerramos informes en silencio ni enviamos una confirmación automatizada para después no hacer nada.

Para cualquier problema con un impacto real, publicamos la corrección y te informamos. Solicitamos un plazo razonable antes de la publicación: el tiempo suficiente para corregirlo y lanzar la actualización, lo que en una aplicación móvil incluye un ciclo de revisión de la tienda de aplicaciones que está fuera de nuestro control. Te diremos honestamente si tardará más de lo normal, en lugar de dejar que pase una fecha límite en silencio.

Si no estamos de acuerdo contigo, lo diremos y explicaremos por qué, y puedes publicar libremente esa discrepancia. Una política de divulgación que solo funciona cuando el investigador está de acuerdo con el proveedor no es una política.

## En resumen

Envía un correo a support@telvio.app con el asunto “Vulnerabilidad de seguridad”, describiendo lo que encontraste y cómo reproducirlo. Una persona te confirmará la recepción en un plazo de cinco días hábiles.

La investigación de buena fe dentro del alcance indicado no dará lugar a acciones legales, y reconoceremos tu aporte si así lo deseas. No ofrecemos recompensas económicas, y preferimos decirlo claramente en lugar de dar a entender lo contrario.

El servicio está diseñado para almacenar muy pocos datos: no hay cuentas, contraseñas, datos de pago, grabaciones de llamadas, listas de contactos ni ubicación. Esa es la medida de seguridad que hace la mayor parte del trabajo.

## Preguntas frecuentes

¿Cómo reporto una vulnerabilidad de seguridad a Telvio?

Envía un correo a support@telvio.app con el asunto Vulnerabilidad de seguridad. Describe qué encontraste, dónde y los pasos para reproducirlo. Nuestro objetivo es confirmar la recepción en un plazo de cinco días hábiles y pedimos un tiempo razonable para corregir el problema antes de que se publique.

¿Telvio tiene un programa de recompensas por errores?

No. No existe un programa de recompensas económicas. Nos comprometemos a que una persona confirme la recepción, haga una evaluación honesta, reconozca tu aporte si así lo deseas y no emprenda acciones legales contra investigaciones de buena fe realizadas dentro del alcance.

¿Telvio emprenderá acciones legales contra un investigador de seguridad?

No por investigaciones de buena fe realizadas dentro del alcance publicado. No iniciaremos ni respaldaremos una demanda contra un investigador que siga esta política y evite acceder a los datos de otras personas o degradar el servicio.

¿Qué quedaría expuesto si se vulneraran los sistemas de Telvio?

Un identificador anónimo de instalación con un saldo de crédito, registros de llamadas del tipo que aparece en una factura telefónica, identificadores de comprobantes de compra y datos técnicos, incluidas las direcciones IP. No existen nombres, direcciones de correo electrónico, números de teléfono, contraseñas, datos de pago, grabaciones de llamadas, listas de contactos ni datos de ubicación que pudieran quedar expuestos.

¿Las llamadas de Telvio están cifradas?

La señalización y el audio de las llamadas están cifrados durante el tránsito, al igual que todo el tráfico entre la aplicación y los servidores. El tramo final de cualquier llamada a un número telefónico común se realiza a través de la red telefónica tradicional, que está fuera del control de la aplicación y no está cifrado de extremo a extremo; esto ocurre con todos los servicios que llaman a un teléfono real.

¿Por qué Telvio no tiene contraseña?

Porque no tiene cuentas. No se registra nada, así que no hay credenciales que proteger ni nada que pueda ser objetivo de ataques de relleno de credenciales. El identificador de instalación funciona como un token de portador para el saldo de crédito, por lo que el compromiso del dispositivo se considera fuera del alcance.

¿Cuánto tiempo debo esperar antes de publicar una vulnerabilidad?

El tiempo suficiente para crear y publicar una corrección. En el caso de una aplicación móvil, esto incluye un ciclo de revisión de la tienda de aplicaciones que no controlamos. Te informaremos del plazo previsto en la primera respuesta y te diremos con honestidad si se retrasa, en lugar de dejar que pase una fecha límite sin dar explicaciones.

¿Telvio me informará cuando se corrija un problema reportado?

Sí. No cerramos los reportes en silencio. La primera respuesta confirma que hemos reproducido el problema e incluye un plazo aproximado, solicita la única información necesaria para reproducirlo o explica por qué no lo consideramos una vulnerabilidad.

## Documentos relacionados

- [Para qué no se puede usar Telvio](https://telvio.app/es/legal/acceptable-use/)
- [Accesibilidad](https://telvio.app/es/legal/accessibility/)
- [Telvio no puede llamar a los servicios de emergencia](https://telvio.app/es/legal/emergency-calls/)
- [Reportar una llamada](https://telvio.app/es/legal/report-a-call/)

---

HTML version: https://telvio.app/es/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
