Divulgación responsable de vulnerabilidades de seguridad
Trabajamos con la comunidad de seguridad para hacer que iFixit sea seguro para todo el mundo.
Cómo informar de problemas de seguridad
Si has descubierto una vulnerabilidad de seguridad, agradecemos tu ayuda para comunicárnosla de manera responsable.
Trabajaremos contigo para asegurarnos de que entendemos el alcance del problema y que abordamos tu inquietud por completo. Si crees que has descubierto una vulnerabilidad o tienes un incidente de seguridad que informar, envía un correo electrónico a security@ifixit.com. Incluye un resumen detallado del problema que has descubierto. Asegúrate de incluir una dirección de correo electrónico donde podamos contactar contigo en caso de que necesitemos más información.
Código de conducta
Actúa de buena fe en relación con la privacidad y los datos de nuestras comunidades durante tu divulgación. Al probar vulnerabilidades, por favor, no insertes código de prueba en guías públicas populares ni en hilos. Estas guías son utilizadas por miles de personas diariamente, y alterar su experiencia al probar vulnerabilidades es perjudicial.
Por favor, siempre crea una guía nueva o haz una pregunta nueva. Si esas acciones no son posibles, elimina todas las guías, comentarios y publicaciones cuando hayas terminado tus pruebas y tu informe.
No tomaremos medidas legales ni administrativas contra ti ni contra tu cuenta si actúas en consecuencia: los investigadores de seguridad de sombrero blanco siempre son apreciados.
Programa de recompensas por errores (Bug Bounty)
Nos complace dar reconocimiento a las personas que informan sobre vulnerabilidades de seguridad válidas. Para ser elegible para obtener crédito en esta página y un certificado de regalo de iFixit, debes:
- Ser la primera persona en divulgar el error de manera responsable.
- Informar sobre un error que pueda comprometer los datos privados de nuestros usuarios, eludir las protecciones del sistema o permitir el acceso a un sistema dentro de nuestra infraestructura.
- Incluir pasos de reproducción específicos para iFixit con URL, puntos finales (endpoints), etc., exactos.
Por favor, informa sobre:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticación rota
- Elusión de los modelos de privacidad y permisos de nuestro framework
- Ejecución remota de código
Por favor, no informes sobre:
- Versiones obsoletas de WordPress sin vulnerabilidades conocidas
- Enumeración de nombres de usuario
- Self-XSS
- Falta de registros SPF de DNS
- Problemas de seguridad en subdominios, como createsend.ifixit.com, gestionados por servicios de terceros
- Recomendaciones de «buenas prácticas» de políticas de contraseñas
- Falta de verificación de correo electrónico
- Vulnerabilidades que requieren acceso privilegiado preexistente a los datos del usuario (p. ej., cookies de sesión, contraseñas filtradas, etc.).
Debido a un aumento reciente y significativo en los informes automatizados, generados por IA y de bajo esfuerzo —especialmente aquellos que marcan buenas prácticas genéricas o problemas identificados mediante herramientas de “escáner de seguridad” públicas—, ya no podemos responder a todos los envíos. Si tu informe no demuestra una vulnerabilidad de seguridad específica y real con un impacto tangible o una ruta clara hacia la explotación, es posible que no recibas una respuesta.
Nuestro equipo de seguridad evaluará cada error para determinar si califica. Hacemos lo posible por responder a tus informes de manera oportuna. Nuestro objetivo es responder en un plazo de 3 días hábiles, aunque algunos informes tardan más que otros en investigarse. Solo respondemos durante el horario laboral (de 9 a. m. a 5 p. m. PST, de lunes a viernes, exceptuando días festivos).
¡Gracias!
Gracias por tu ayuda para mantener la comunidad de iFixit segura. Lo apreciamos mucho.
Estas son las personas que han divulgado responsablemente vulnerabilidades verificadas en el pasado:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT