Recel

Divulgación responsable

Última actualización: 4 de julio de 2026

La seguridad de Recel mejora con ojos externos. Si encontrás una vulnerabilidad, te pedimos reportarla de forma responsable y te damos un puerto seguro para hacerlo.

1. Cómo reportar

Escribinos a hola@recel.app con una descripción del problema, los pasos para reproducirlo y su impacto. Un canal PGP para reportes cifrados está en camino.

2. Alcance

Entra en alcance:

  • La aplicación Recel (móvil) y el backend en api.recel.app.
  • La criptografía y los flujos de mensajería, sesión, archivos y copias de seguridad.

3. Fuera de alcance

  • Ataques de denegación de servicio (DoS/DDoS) o de fuerza bruta que degraden el servicio.
  • Ingeniería social a personas del equipo, spam o accesos físicos no autorizados.
  • Hallazgos que requieran tener ya comprometido el dispositivo de la víctima.

4. Puerto seguro (safe harbor)

Si actuás de buena fe, dentro del alcance, sin acceder a datos de otras personas más de lo necesario para demostrar el problema y sin degradar el servicio, no iniciaremos acciones legales en tu contra por esa investigación. Danos un tiempo razonable para corregir antes de divulgar públicamente.

5. Qué esperar

  • Un acuse de recibo de tu reporte.
  • Por ahora no hay recompensa monetaria (bug bounty); sí crédito público si lo querés.
  • Comunicación honesta: el núcleo libsignal está auditado, pero nuestra integración a su alrededor todavía no tuvo auditoría propia, así que los hallazgos serios son especialmente bienvenidos.

6. Contacto

© 2026 Recel. Gracias por ayudarnos a proteger a las personas que usan Recel.