Política de divulgación coordinada de vulnerabilidades

eBlaa · eBlaaPRO

Versión 1.0 · Fecha de publicación: 30/09/2026

1. Nuestro compromiso

En eBlaa nos tomamos en serio la seguridad de eBlaaPRO y de las instalaciones industriales donde se utiliza. Si has encontrado una posible vulnerabilidad, te agradecemos que nos la comuniques de forma responsable. Así podemos corregirla antes de que se haga pública.

2. Alcance

Esta política cubre:

  • eBlaaPRO, en todas sus versiones con soporte vigente: aplicación web, API REST, WebSocket, base de datos y módulos.
  • eBlaaPRO Gateway Agent, el software de adquisición de datos que se instala en el gateway industrial.
  • eBlaaPRO WinCC Connector, los controles web para WinCC Unified.
  • El asistente de IA de eBlaaPRO.
  • El sitio web eblaa.com.

Fuera de alcance:

  • Productos de terceros (PLC, gateways, routers, sistemas operativos, servicios en la nube). Si la vulnerabilidad afecta a un componente de terceros usado por eBlaaPRO, infórmanos igualmente: nosotros avisaremos a su fabricante o responsable.
  • Instalaciones de nuestros clientes. No realices pruebas sobre plantas o sistemas en producción (ver apartado 5).

3. Cómo informarnos

Escribe a security@eblaa.com e incluye, en la medida de lo posible:

  1. El producto y la versión afectados (la versión aparece en la pantalla "Acerca de").
  2. Una descripción de la vulnerabilidad y de su posible impacto.
  3. Los pasos para reproducirla: prueba de concepto, capturas o registros.
  4. Tus datos de contacto, y si quieres que te mencionemos en el aviso público.

Atendemos en español e inglés. No envíes datos personales ni información confidencial de terceros que hayas podido obtener.

4. Qué puedes esperar de nosotros

PasoPlazo objetivo
Acuse de recibo3 días hábiles
Evaluación inicial y clasificación de la gravedad (CVSS)10 días hábiles
Información sobre el avanceAl menos cada 30 días hasta la resolución
Corrección y publicación del parcheSegún la gravedad; objetivo máximo de 90 días
Aviso público de seguridadTras la publicación del parche, de forma coordinada contigo

Además:

  • Pondremos las actualizaciones de seguridad a disposición de nuestros clientes sin coste durante el periodo de soporte y les avisaremos de las medidas que deben tomar.
  • Si la vulnerabilidad se está explotando activamente, la notificaremos a las autoridades competentes (CSIRT nacional y ENISA) en los plazos que fija el Reglamento (UE) 2024/2847 de Ciberresiliencia.
  • Cuando sea procedente, podremos solicitar un identificador CVE.

5. Lo que te pedimos

  • No realices pruebas sobre instalaciones de clientes, plantas industriales ni sistemas en producción. En entornos industriales, una prueba puede afectar a máquinas, procesos o personas. Usa una instalación propia o pídenos un entorno de pruebas.
  • No accedas a datos de terceros, no los modifiques ni los borres. Accede solo a lo imprescindible para demostrar el fallo.
  • No realices ataques de denegación de servicio, ingeniería social ni ataques físicos.
  • Danos un plazo razonable para corregir el fallo antes de hacerlo público, y acordemos juntos la fecha de divulgación.

6. Buena fe

Si actúas de buena fe y conforme a esta política, no emprenderemos acciones legales contra ti por tu investigación y colaboraremos contigo para entender y resolver el problema.

7. Avisos de seguridad y soporte

8. Contacto

Correo de seguridad:security@eblaa.com

Responsable: Carlos Rodríguez García · eBlaa · Parque Tecnológico de Álava, C/ Albert Einstein 15, 01510 Vitoria-Gasteiz (Álava), España

9. Protección de datos personales

Si nos facilitas tus datos al informar de una vulnerabilidad (nombre, correo, contenido del informe), los trataremos como responsable Carlos Rodríguez García, únicamente para analizar y corregir la vulnerabilidad, comunicarnos contigo y cumplir nuestras obligaciones legales. La base jurídica es nuestro interés legítimo en la seguridad del producto y, cuando proceda, una obligación legal.

  • Puedes informar de forma anónima, aunque eso puede dificultar que te pidamos más información o te comuniquemos la resolución.
  • No compartiremos tus datos personales con terceros, salvo obligación legal o que tú lo autorices. Si el fallo afecta a un componente de otro fabricante, le trasladaremos solo el contenido técnico.
  • Consulta la información completa y cómo ejercer tus derechos en https://eblaa.com/privacidad.

Avisos de seguridad

Por ahora no se ha publicado ningún aviso de seguridad.

Soporte y versiones

Las versiones de eBlaaPRO con soporte y su fecha de fin de soporte se publicarán en esta sección antes de su comercialización.

Resumen en inglés

Coordinated Vulnerability Disclosure — eBlaa / eBlaaPRO

Report suspected vulnerabilities in eBlaaPRO, its Gateway Agent, WinCC Connector, AI assistant or eblaa.com to security@eblaa.com (Spanish or English).

  • We acknowledge within 3 business days, assess within 10 business days, and aim to fix within 90 days depending on severity.
  • Do not test customer installations or production industrial systems. Do not access third-party data, and do not run denial-of-service or social-engineering attacks.
  • Please allow us reasonable time to fix before public disclosure.
  • Good-faith research that follows this policy will not face legal action from us.
  • Personal data you send us is used only to handle your report and meet our legal obligations. You may report anonymously. See https://eblaa.com/privacidad.
  • Security advisories and supported versions: https://eblaa.com/seguridad