Política de seguridad
Última actualización:
WorkoutGen es un proyecto creado por dos amigos en Francia (un desarrollador y un entrenador deportivo) con un único objetivo: hacer que el fitness personalizado sea gratuito y accesible para la mayor cantidad de personas posible.
Si encontraste una falla, avísanos. No ofrecemos recompensas por errores (bug bounty), pero revisamos y priorizamos cada reporte explotable según su impacto.
Los investigadores responsables reciben crédito públicamente en nuestro Hall of Fame. Ninguna recompensa supera el saber que ayudaste a proteger a miles de personas que solo intentan cuidar de sí mismas.
Cómo reportar un problema de seguridad
Escríbenos directamente. Respondemos en menos de 72 horas; sin sistemas de tickets ni agujeros negros corporativos, solo nosotros.
Correo electrónico: security@workoutgen.app
Archivo RFC 9116: /.well-known/security.txt
Si tienes varios descubrimientos, envíalos en reportes separados si es posible. Una falla por correo hace que la clasificación y la asignación de créditos sean mucho más claras para todos.
Por favor incluye
- Pasos claros para reproducir el problema
- El alcance exacto probado (URL, endpoint, flujo de usuario, tipo de cuenta, entorno)
- La fecha y hora de la prueba en UTC
- Un impacto medible
- Peticiones y respuestas sanitizadas, logs o archivos HAR cuando sea relevante
- Una prueba de concepto o capturas de pantalla si es posible
- Para problemas de sesión o de replay, el tiempo exacto entre acciones y si el problema persiste después de actualizar o tras más de 60 segundos
Alcance
Esta política cubre workoutgen.app, my.workoutgen.app y todos nuestros servicios asociados. Si no tienes la certeza de que algo esté dentro del alcance, pregunta primero; preferimos una falsa alarma que perdernos un problema real.
Los reportes que dependan únicamente de extensiones del navegador, malware local, self-XSS sin límites de privilegios o comportamientos de terceros sin un impacto demostrado en WorkoutGen generalmente quedan fuera del alcance.
Lo que te pedimos
- No accedas a los datos de los usuarios más allá de lo estrictamente necesario para demostrar la existencia de la vulnerabilidad
- No realices pruebas de denegación de servicio; nuestra infraestructura es ajustada y cada solicitud tiene un costo
- Nada de ingeniería social, phishing o ataques físicos
- Si por error encuentras información confidencial, detente y avísanos; la mantendremos en privado y trabajaremos contigo, no en tu contra
- Por favor, mantén las pruebas con un ritmo limitado y evita cualquier automatización que pueda degradar el servicio
- Por favor, oculta los tokens activos, secretos y datos personales antes de enviar las pruebas
Lo que puedes esperar de nosotros
Confirmaremos la recepción en menos de 72 horas y seremos transparentes sobre lo que encontremos y lo que razonablemente podamos hacer. No se tomarán medidas legales contra investigaciones de buena fe que respeten esta política, eviten cualquier violación de la privacidad y no alteren el servicio.
Podemos clasificar un reporte como confirmado, parcialmente confirmado, informativo o no reproducible. Si no validamos una parte del reporte, te explicaremos el porqué.
Los tiempos de corrección dependen de la gravedad, la complejidad y nuestra capacidad. Las vulnerabilidades de alto impacto se tratan con prioridad. El Hall of Fame queda a nuestra discreción y premia principalmente los reportes válidos o materialmente útiles.
Hall of Fame
Estos investigadores decidieron ayudar en lugar de explotar las fallas. Les estamos muy agradecidos.
| Investigador | Descubrimiento | Especialidad | Año | Perfil |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |