Condiciones del servicio

Última actualización: 2026-09-21 · Vigencia: 2026-09-10

Estas Condiciones regulan tu acceso y uso de RealExploit (el «Servicio»), operado por KeyStone Labs (la «Operadora», «nosotros» o «nuestro»). Consultas legales: legal@realexploit.io.

1. Aceptación de las Condiciones

Al crear una cuenta, acceder a la API o usar el Servicio de cualquier otra forma, declaras que tienes al menos 18 años y aceptas quedar vinculado por estas Condiciones. Si usas el Servicio en nombre de una organización, declaras que tienes autoridad para vincularla, y «tú» se refiere a dicha organización.

2. Descripción del Servicio

RealExploit agrega señales de inteligencia de amenazas disponibles públicamente, entre ellas el catálogo Known Exploited Vulnerabilities (KEV) de CISA, la National Vulnerability Database (NVD) de NIST, las puntuaciones Exploit Prediction Scoring System (EPSS) de FIRST.org, ExploitDB, Metasploit Framework, las plantillas Nuclei de ProjectDiscovery e índices seleccionados de pruebas de concepto de GitHub, y produce un veredicto determinista único por CVE para su uso en procesos de priorización de vulnerabilidades.

El Servicio es un producto informativo de agregación de datos. El Servicio no es un asesor de seguridad, una herramienta de pruebas de penetración, un escáner de vulnerabilidades ni un sustituto de la consultoría profesional de seguridad. Los veredictos no constituyen asesoramiento de inversión, legal ni de cumplimiento.

3. Registro de cuentas

Debes proporcionar información exacta, actual y completa durante el registro y mantenerla actualizada. Eres responsable de mantener la confidencialidad de tu contraseña, claves de API y tokens de sesión, así como de toda actividad realizada en tu cuenta. No puedes compartir las credenciales de la cuenta con terceros. Notifícanos en security@realexploit.io inmediatamente ante cualquier sospecha de acceso no autorizado.

La pertenencia a Telegram y los códigos de activación ya no son necesarios para usar RealExploit.

4. Política de uso aceptable

Tu uso del Servicio debe cumplir esta Política de uso aceptable y las Condiciones para compradores de Creem, que se aplican a todas las transacciones procesadas mediante Creem como comerciante registrado.

Usos permitidos:

Usos prohibidos. No debes realizar ni permitir a terceros realizar lo siguiente:

Podemos suspender o cancelar cuentas involucradas en actividades prohibidas, con o sin aviso previo, y comunicar actividades ilegales a las autoridades competentes.

5. Planes de suscripción y facturación

El Servicio se ofrece en los siguientes planes, con detalles de funciones en la página de Precios :

Los límites de CSV y JSON masivos se publican en la página de Precios. Cada lote debe cumplir tanto el límite por solicitud como la cuota restante aplicable; un lote demasiado grande se rechaza completo y no se procesa parcialmente. Los bytes originales de la carga se descartan después de normalizar los identificadores CVE admitidos. El acceso a la descarga de resultados caduca 30 días después de completarse. Cada enlace firmado de descarga se limita al menor plazo entre cinco minutos y la ventana de disponibilidad restante. Si el acceso a la cuenta o al trabajo se revoca después de emitir un enlace, ese enlace de portador ya emitido puede seguir siendo utilizable solo hasta que venza su breve TTL; no se emiten enlaces nuevos. La limpieza del ciclo de vida programa después la eliminación de cualquier objeto restante. Los metadatos y vistas previas de trabajos se conservan hasta 90 días. Las filas de trabajo asíncrono se eliminan al completarse, fallar o cancelarse; solo permanece una vista previa acotada con sus metadatos. La creación de CSV en cualquiera de los modos de procesamiento está sujeta al límite publicado de uso razonable en una ventana móvil de 24 horas para intentos de carga persistidos; los intentos completados, cancelados, fallidos y rechazados por cuota siguen formando parte de esa ventana, mientras que un reintento idempotente exacto no. Pro y Enterprise aplican el límite por usuario; Team lo comparte por organización. Un presupuesto móvil de creación separado cuenta los CVE únicos enviados a trabajos asíncronos: 150,000 por organización Team y 200,000 por usuario Enterprise. El rechazo por cuota, la cancelación o el fallo no eliminan un intento de ese presupuesto. Este presupuesto contra abusos es independiente de cualquier cuota de consultas reembolsable. Los reintentos idempotentes exactos no consumen este presupuesto de creación. Eres responsable de cargar solo los identificadores CVE admitidos y de descargar los resultados que necesites antes de su caducidad.

El acceso comienza al confirmar el pago. El pase vence después de 7 días; Analyst se renueva mensualmente hasta su cancelación. Reabrir un CVE en el mismo periodo pagado no consume cupo adicional. Los identificadores inválidos, CVE inexistentes y análisis pendientes no consumen cupo.

Los pagos son procesados por Creem (Armitage Labs OÜ), que actúa como comerciante registrado. Al adquirir un plan de pago, también aceptas las Condiciones para compradoresde Creem. Creem emite las facturas y los recibos al cliente como vendedor legal y recauda y remite los impuestos aplicables. KeyStone Labs es nuestra marca comercial; el producto adquirido es RealExploit. Creem también puede aparecer en tu estado de cuenta bancario o de tarjeta.

Las suscripciones mensuales se renuevan automáticamente al final de cada ciclo mensual de facturación, salvo cancelación. Puedes cancelar en cualquier momento desde la configuración de tu cuenta; la cancelación surte efecto al final del periodo de facturación actual y el Servicio permanece disponible hasta esa fecha.

Integraciones de webhooks de clientes

Los planes con derecho a esta función pueden configurar RealExploit para enviar eventos firmados de veredictos de CVE a un endpoint HTTPS que controles o estés autorizado a usar. Eres responsable del destino, su seguridad y disponibilidad, de proteger el secreto de firma de visualización única, de verificar cada firma antes del procesamiento y de hacer idempotente tu receptor mediante el identificador estable de entrega. No debes usar la configuración de webhooks para explorar o acceder a redes privadas, sistemas de terceros sin permiso ni destinos prohibidos por la Sección 4.

La entrega se realiza al menos una vez, no exactamente una vez, y los eventos pueden llegar fuera de orden. Cada ciclo automático de reintentos se limita a aproximadamente 24 horas, pero no garantizamos el momento de entrega ni la recepción correcta. Podemos pausar, revocar o eliminar un endpoint tras la pérdida de derechos de acceso, fallos repetidos, sospecha de abuso, riesgo de seguridad o cambios en el ciclo de vida de la cuenta u organización. La rotación, revocación y eliminación pueden invalidar entregas pendientes y retirar la configuración cifrada del endpoint de la base de datos activa. El almacenamiento histórico y las copias de seguridad siguen sujetos a los límites de conservación descritos en nuestra Política de privacidad.

6. Disponibilidad del Servicio

RealExploit utiliza conexiones HTTPS protegidas, controles de acceso y monitoreo operativo para apoyar la continuidad del servicio. Nosotros no garantizamos porcentajes específicos de disponibilidad. El Servicio se proporciona TAL CUAL, sin un Acuerdo de nivel de servicio, salvo acuerdo expreso por escrito para clientes Enterprise. El mantenimiento programado, las interrupciones de fuentes de datos de terceros y las condiciones de red fuera de nuestro control pueden afectar ocasionalmente a la disponibilidad.

7. Propiedad intelectual

La Operadora y sus licenciantes conservan todos los derechos, títulos e intereses sobre el Servicio, incluida la API, el algoritmo de puntuación, la interfaz web, la documentación, las marcas y los logotipos. Estas Condiciones no te conceden derechos sobre nuestra propiedad intelectual salvo lo indicado expresamente.

Los datos agregados proceden de catálogos de dominio público o con licencias abiertas, incluidos CISA KEV (dominio público), NIST NVD (obra del Gobierno de Estados Unidos), FIRST.org EPSS (CC BY 4.0), ExploitDB (código abierto), Metasploit Framework (BSD-3-clause, © Rapid7) y plantillas Nuclei (MIT, © ProjectDiscovery). Los avisos de atribución y licencia se conservan en las respuestas de la API y en la página de inicio.

Conservas todos los derechos sobre las consultas, listas de CVE y datos que envíes. Te concedemos una licencia no exclusiva, no transferible y revocable para usar el Servicio y sus resultados para los usos permitidos en la Sección 4 durante tu acceso pagado.

8. Exenciones de garantía

EL SERVICIO SE PROPORCIONA «TAL CUAL» Y «SEGÚN DISPONIBILIDAD», SIN GARANTÍAS DE NINGÚN TIPO, EXPRESAS O IMPLÍCITAS, INCLUIDAS, ENTRE OTRAS, LAS GARANTÍAS IMPLÍCITAS DE COMERCIABILIDAD, IDONEIDAD PARA UN FIN DETERMINADO, NO INFRACCIÓN, EXACTITUD O FUNCIONAMIENTO ININTERRUMPIDO.

Los veredictos son señales informativas derivadas de datos públicos y no constituyen asesoramiento profesional de seguridad. Eres el único responsable de tus decisiones de seguridad, gestión de parches, elecciones de configuración y aceptación del riesgo operativo. KeyStone Labs no garantiza que el Servicio identifique todas las vulnerabilidades pertinentes para tu entorno.

9. Limitación de responsabilidad

EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, LA RESPONSABILIDAD TOTAL DE LA OPERADORA POR TODAS LAS RECLAMACIONES DERIVADAS DEL SERVICIO O DE ESTAS CONDICIONES, O RELACIONADAS CON ELLOS, NO EXCEDERÁ EL MAYOR DE LOS SIGUIENTES IMPORTES: (A) LO QUE HAYAS PAGADO POR EL SERVICIO EN LOS 12 MESES ANTERIORES AL HECHO QUE ORIGINÓ LA RECLAMACIÓN, O (B) USD $100.

EN NINGÚN CASO LA OPERADORA SERÁ RESPONSABLE DE DAÑOS CONSECUENCIALES, INCIDENTALES, INDIRECTOS, ESPECIALES, PUNITIVOS O EJEMPLARES, INCLUIDOS EL LUCRO CESANTE, LA PÉRDIDA DE DATOS O LA INTERRUPCIÓN DEL NEGOCIO, INCLUSO SI SE LE HUBIERA ADVERTIDO DE LA POSIBILIDAD DE ESOS DAÑOS.

Algunas jurisdicciones no permiten excluir o limitar determinadas garantías o daños; en esas jurisdicciones, las limitaciones anteriores se aplican en la máxima medida permitida por la ley aplicable.

10. Indemnización

Aceptas indemnizar, defender y mantener indemnes a la Operadora y a sus contratistas y agentes autorizados frente a reclamaciones de terceros, daños, responsabilidades, costos y gastos (incluidos honorarios razonables de abogados) derivados de tu uso del Servicio en infracción de estas Condiciones o de la ley aplicable, de tu infracción de derechos de terceros o de cualquier contenido o dato que envíes mediante el Servicio.

11. Terminación

Puedes cancelar tu cuenta en cualquier momento desde la configuración del panel o escribiendo a support@realexploit.io. Tras la terminación, se revoca tu acceso al Servicio y tus datos personales se anonimizan de acuerdo con nuestra Política de privacidad.

Finalizar una suscripción o bajar de plan puede revocar endpoints de webhooks de clientes, cancelar entregas pendientes y eliminar su destino cifrado y secreto de firma de la base de datos activa. Las copias históricas cifradas y los metadatos terminales limitados siguen los plazos de conservación descritos en la Política de privacidad.

Podemos cancelar o suspender tu cuenta de inmediato, sin aviso previo, por infracción de la Política de uso aceptable (Sección 4), sospecha de fraude, abuso, impago o actividades que representen un riesgo de seguridad o legal para nosotros u otros usuarios. También podemos cancelar cualquier cuenta por cualquier otro motivo con al menos 30 días de aviso por escrito. Las secciones que por su naturaleza deban sobrevivir a la terminación (Propiedad intelectual, Exenciones de garantía, Limitación de responsabilidad, Indemnización y Ley aplicable) seguirán vigentes.

12. Fuerza mayor

Ninguna parte será responsable de incumplir sus obligaciones por causas fuera de su control razonable, incluidas interrupciones de proveedores de servicios, fallos de Internet, desastres naturales, acciones gubernamentales, ciberataques, disturbios civiles o pandemias. Las obligaciones afectadas quedan suspendidas mientras dure el evento de fuerza mayor.

13. Modificaciones de las Condiciones

Podemos actualizar estas Condiciones ocasionalmente. Para cambios sustanciales, avisaremos con al menos 30 días de antelación mediante un correo a la dirección de tu cuenta y la publicación de la versión actualizada en esta página con una nueva fecha de «Última actualización». El uso continuado del Servicio después de la entrada en vigor de las Condiciones actualizadas constituye la aceptación de los cambios. Si no las aceptas, tu único recurso es cancelar tu cuenta antes de la fecha de entrada en vigor.

14. Ley aplicable y controversias

Estas Condiciones se rigen por la legislación mexicana. Esto no limita las protecciones obligatorias del consumidor ni el acceso a autoridades y tribunales competentes de tu jurisdicción. Contacta a legal@realexploit.io para buscar una solución a una controversia. Las compras procesadas por Creem también están sujetas a las Condiciones para compradores de Creem.

15. Disposiciones generales

16. Contacto

Para preguntas sobre estas Condiciones, contacta a support@realexploit.io. Para correspondencia legal o regulatoria, usa legal@realexploit.io.