Divulgación responsable
Última actualización: 4 de julio de 2026
La seguridad de Recel mejora con ojos externos. Si encontrás una vulnerabilidad, te pedimos reportarla de forma responsable y te damos un puerto seguro para hacerlo.
1. Cómo reportar
Escribinos a hola@recel.app con una descripción del problema, los pasos para reproducirlo y su impacto. Un canal PGP para reportes cifrados está en camino.
2. Alcance
Entra en alcance:
- La aplicación Recel (móvil) y el backend en api.recel.app.
- La criptografía y los flujos de mensajería, sesión, archivos y copias de seguridad.
3. Fuera de alcance
- Ataques de denegación de servicio (DoS/DDoS) o de fuerza bruta que degraden el servicio.
- Ingeniería social a personas del equipo, spam o accesos físicos no autorizados.
- Hallazgos que requieran tener ya comprometido el dispositivo de la víctima.
4. Puerto seguro (safe harbor)
Si actuás de buena fe, dentro del alcance, sin acceder a datos de otras personas más de lo necesario para demostrar el problema y sin degradar el servicio, no iniciaremos acciones legales en tu contra por esa investigación. Danos un tiempo razonable para corregir antes de divulgar públicamente.
5. Qué esperar
- Un acuse de recibo de tu reporte.
- Por ahora no hay recompensa monetaria (bug bounty); sí crédito público si lo querés.
- Comunicación honesta: el núcleo libsignal está auditado, pero nuestra integración a su alrededor todavía no tuvo auditoría propia, así que los hallazgos serios son especialmente bienvenidos.
6. Contacto
© 2026 Recel. Gracias por ayudarnos a proteger a las personas que usan Recel.