Saltar al contenido
AI Empire

Si encuentras un fallo de seguridad, cuéntanoslo

Queremos saberlo antes que nadie. Esta es la forma de contárnoslo sin poner en riesgo los datos de ningún paciente.

Estado
Vigente
Última revisión
28 sep 2026

Cómo comunicarlo

Escribe a info@aiempire.software con el asunto «Vulnerabilidad de seguridad». Es el mismo contacto que publica security.txt. Incluye:

  1. Qué has encontrado y dónde (la dirección o la pantalla).
  2. Los pasos para reproducirlo.
  3. Qué permite hacer y qué no, según lo que hayas visto.
  4. Cómo quieres que te citemos, si quieres que lo hagamos.

Sin cifrado del correo, todavía

No tenemos aún una clave pública para cifrar el correo. Si el detalle es delicado, escribe primero sin él y acordamos cómo enviarlo.

Qué se puede probar

Dentro:

  • Esta web, aiempire.software.
  • El panel de las clínicas, app.aiempire.software, y la API del servicio que usa.
  • El portal del paciente y el chat que las clínicas ponen en su web.

Fuera:

  • Los servicios de nuestros proveedores (Meta, Cloudflare, Supabase, OpenAI y el resto): comunícaselo a ellos.
  • Ataques de denegación de servicio o de volumen.
  • Ingeniería social, suplantación o engaños al fundador o a una clínica.
  • Informes de herramientas automáticas sin una prueba de impacto real.

Reglas

  • No leas, copies, cambies ni borres datos que no sean tuyos.
  • Si llegas a ver datos de un paciente, para ahí: no los guardes ni los compartas, y dinos qué has visto.
  • No escribas a pacientes ni a clínicas, ni envíes mensajes de WhatsApp desde el servicio.
  • No degrades el servicio para los demás.
  • Da tiempo a corregirlo antes de contarlo (abajo).

Si investigas de buena fe y dentro de estas reglas, no emprenderemos acciones legales contra ti por ello.

Qué hacemos nosotros

Detrás de AI Empire hay una sola persona, así que no prometemos plazos de horas. Lo que sí hacemos:

  1. Contestarte para confirmar que lo hemos recibido. El objetivo es hacerlo en cinco días laborables.
  2. Reproducirlo y decirte si lo consideramos un fallo y con qué gravedad.
  3. Corregir primero lo que pueda exponer datos de pacientes, y contarte cuándo está arreglado.
  4. Si afecta a datos de pacientes, avisar a las clínicas como exige su contrato.

No hay programa de recompensas económicas. Si quieres, te citamos abajo.

Cuándo se puede publicar

Cuando esté corregido, o a los 90 días de tu aviso si no lo está, lo que ocurra antes. Si necesitamos más tiempo, te lo explicamos y acordamos la fecha contigo.

Agradecimientos

Todavía no hay nadie en esta lista. Si nos ayudas a corregir un fallo y quieres, tu nombre irá aquí.

security.txt revisado el 28 sep 2026; caduca el . Cómo está hecho el servicio, en seguridad.