Seguridad

Cómo notificarnos una vulnerabilidad — y qué pasa después.

¿Has encontrado una vulnerabilidad? Escríbenos a security@egg-tracker.com. Por favor, no la publiques antes de que hayamos podido corregirla.

En resumen

  • Los avisos van a security@egg-tracker.com, en alemán o inglés.
  • Respuesta normalmente en un plazo de cinco días laborables.
  • Sin bug bounty — no pagamos recompensas.
  • Sin datos de usuarios en nuestros sistemas — no existen.

Qué se puede atacar aquí realmente

Egg-Tracker es una app puramente local. No hay servidor, ni cuenta, ni inicio de sesión, ni interfaz por la que los datos del ciclo puedan salir del dispositivo. Todos los datos se guardan cifrados en el dispositivo y se procesan allí.

Con eso, el alcance se reduce exactamente a dos cosas:

  • la propia app (Android e iOS), incluidos el almacenamiento local, la copia de seguridad y la restauración
  • esta web, compuesta por archivos puramente estáticos

Lo que no entra en el alcance: las tiendas de aplicaciones de Google y Apple, nuestro proveedor de correo, el enlace de donaciones de PayPal y todo lo demás que no nos pertenece. Esos avisos van directamente al proveedor correspondiente.

Cómo notificar

Basta con un correo informal a . Ayuda todo lo que nos ahorre tener que adivinar:

Qué está afectado (app o web), en la app la versión y el sistema operativo, una descripción de los pasos para reproducirlo y qué podría conseguir alguien realmente con ello.

Por favor, no nos envíes datos de ciclo o de salud, ni datos de otras personas — no los necesitamos para la evaluación.

Qué puedes esperar

Detrás de Egg-Tracker hay un empresario individual, no un departamento de seguridad. Por eso no prometemos nada que no podamos cumplir — pero esto sí lo cumplimos:

Normalmente recibirás una respuesta en un plazo de cinco días laborables sobre si podemos reproducir el hallazgo. Cada aviso se evalúa por escrito: ¿afecta a Egg-Tracker, es explotable, se está explotando ya? Las vulnerabilidades confirmadas se corrigen y la corrección se distribuye como actualización de la app; te avisaremos cuando esté publicada.

Si existe una obligación legal de notificación — en particular con una vulnerabilidad explotada activamente según el Cyber Resilience Act — informamos además a la autoridad competente dentro de los plazos allí previstos.

Qué te pedimos

Danos un plazo razonable para cerrar la vulnerabilidad antes de hacerla pública. No accedas a datos de otras personas ni los modifiques. Evita pruebas de sobrecarga o de denegación de servicio contra la web, así como ingeniería social contra nosotros o terceros.

Quien se atenga a esto no tiene nada que temer de nosotros: no emprendemos acciones legales contra avisos hechos de buena fe y conforme a estas reglas.

No hay programa de bug bounty y no pagamos recompensas. Si lo deseas, te mencionaremos por tu nombre cuando citemos la vulnerabilidad corregida en las notas de la versión.

No es un canal de soporte

Esta dirección es exclusivamente para avisos de seguridad. Las preguntas de uso, los fallos sin relación con la seguridad y las sugerencias de funciones van a la página de soporte; las preguntas sobre tus datos y tus derechos, a .

La versión legible por máquinas de esta información está disponible según RFC 9116 en /.well-known/security.txt.