Seguridad
Seguridad y divulgación responsable
Última actualización: 10 de agosto de 2026
La seguridad de cuentas, API, webhooks y datos operativos es una responsabilidad compartida. Andorpay aplica medidas razonables para su servicio, y cada comercio debe proteger sus usuarios, claves de API, secretos de webhook y la configuración de sus integraciones.
Notificar una vulnerabilidad
Envía un informe a contacto@andorpay.com con una descripción clara, pasos mínimos para reproducirla, impacto y datos de contacto. No incluyas datos personales innecesarios, credenciales activas ni datos completos de tarjeta.
Divulgación responsable
No realices acciones que afecten a otros usuarios, alteren datos, interrumpan el servicio, eludan controles, hagan ingeniería social, escaneen de forma intensiva o accedan a información que no sea necesaria para demostrar el problema. No publiques una vulnerabilidad antes de dar a Andorpay un plazo razonable para investigarla y corregirla. La recepción de un informe no autoriza pruebas adicionales ni crea un programa de recompensas.
Pagos y credenciales
Los datos sensibles de tarjeta deben introducirse únicamente en los componentes autorizados por el proveedor de pago. El comercio debe rotar de inmediato cualquier clave o secreto expuesto y verificar la autenticidad de los webhooks antes de ejecutar acciones sensibles. Andorpay no solicita por correo números completos de tarjeta, CVV, PIN o contraseñas.