Condiciones del servicio
Última actualización: 2026-09-21 · Vigencia: 2026-09-10
Estas Condiciones regulan tu acceso y uso de RealExploit (el «Servicio»), operado por KeyStone Labs (la «Operadora», «nosotros» o «nuestro»). Consultas legales: legal@realexploit.io.
1. Aceptación de las Condiciones
Al crear una cuenta, acceder a la API o usar el Servicio de cualquier otra forma, declaras que tienes al menos 18 años y aceptas quedar vinculado por estas Condiciones. Si usas el Servicio en nombre de una organización, declaras que tienes autoridad para vincularla, y «tú» se refiere a dicha organización.
2. Descripción del Servicio
RealExploit agrega señales de inteligencia de amenazas disponibles públicamente, entre ellas el catálogo Known Exploited Vulnerabilities (KEV) de CISA, la National Vulnerability Database (NVD) de NIST, las puntuaciones Exploit Prediction Scoring System (EPSS) de FIRST.org, ExploitDB, Metasploit Framework, las plantillas Nuclei de ProjectDiscovery e índices seleccionados de pruebas de concepto de GitHub, y produce un veredicto determinista único por CVE para su uso en procesos de priorización de vulnerabilidades.
El Servicio es un producto informativo de agregación de datos. El Servicio no es un asesor de seguridad, una herramienta de pruebas de penetración, un escáner de vulnerabilidades ni un sustituto de la consultoría profesional de seguridad. Los veredictos no constituyen asesoramiento de inversión, legal ni de cumplimiento.
3. Registro de cuentas
Debes proporcionar información exacta, actual y completa durante el registro y mantenerla actualizada. Eres responsable de mantener la confidencialidad de tu contraseña, claves de API y tokens de sesión, así como de toda actividad realizada en tu cuenta. No puedes compartir las credenciales de la cuenta con terceros. Notifícanos en security@realexploit.io inmediatamente ante cualquier sospecha de acceso no autorizado.
La pertenencia a Telegram y los códigos de activación ya no son necesarios para usar RealExploit.
4. Política de uso aceptable
Tu uso del Servicio debe cumplir esta Política de uso aceptable y las Condiciones para compradores de Creem, que se aplican a todas las transacciones procesadas mediante Creem como comerciante registrado.
Usos permitidos:
- Gestión defensiva de vulnerabilidades y priorización de parches en sistemas que posees u operas.
- Investigación de seguridad autorizada y evaluaciones de equipos rojos con autorización explícita por escrito para probar los sistemas objetivo.
- Escaneo interno, inventario de activos e informes de riesgo dentro de tu organización.
- Integración con SIEM, sistemas de tickets y plataformas SOAR para operaciones de seguridad legítimas.
Usos prohibidos. No debes realizar ni permitir a terceros realizar lo siguiente:
- Revender, sublicenciar o redistribuir los resultados del Servicio, total o parcialmente, sin nuestro consentimiento previo por escrito.
- Extraer, replicar o recopilar sistemáticamente datos del Servicio más allá del uso razonable de los endpoints documentados de la API y las cuotas publicadas de tu plan.
- Usar el Servicio para convertir los datos de CVE en medios de ataque contra sistemas que no posees o que no tienes autorización explícita por escrito para probar.
- Aplicar ingeniería inversa, descompilar o intentar obtener el código fuente o el algoritmo de puntuación del Servicio, salvo en la medida expresamente permitida por la ley aplicable pese a esta restricción.
- Usar los resultados del Servicio para entrenar, ajustar o desarrollar modelos de aprendizaje automático sin una licencia explícita por escrito de nuestra parte.
- Participar en actividades que infrinjan la ley aplicable en cualquier jurisdicción pertinente para ti, los sistemas objetivo o nuestra infraestructura.
- Compartir, publicar o transferir claves de API a terceros. Las claves de API son personales de la cuenta emisora.
- Interferir con la integridad o el rendimiento del Servicio o alterarlos, incluso mediante malware, ataques de denegación de servicio o intentos de eludir los límites de frecuencia.
Podemos suspender o cancelar cuentas involucradas en actividades prohibidas, con o sin aviso previo, y comunicar actividades ilegales a las autoridades competentes.
5. Planes de suscripción y facturación
El Servicio se ofrece en los siguientes planes, con detalles de funciones en la página de Precios :
- 7-Day Pass — USD 4.99 de pago único por 7 días de acceso y hasta 20 CVE distintos. Solo web, 1 usuario, sin API, webhooks ni cargas de CSV. Sin renovación automática.
- Analyst — USD 24.99/mes, hasta 150 CVE distintos por periodo mensual de facturación, 30 días de historial y 1 usuario. Solo web, sin API, webhooks ni cargas de CSV.
- Pro : USD $99/mes, un usuario, acceso completo a la API y hasta 3 webhooks personales de cliente.
- Team : USD $499/mes, hasta 3 usuarios con cuota diaria compartida y webhooks de cliente propiedad de la organización sin límite comercial de cantidad del plan, sujetos a los controles publicados de seguridad de uso razonable.
- Enterprise : USD $1,499/mes, hasta 10 usuarios con cuota diaria por usuario y webhooks de cliente propiedad de la organización sin límite comercial de cantidad del plan, sujetos a los controles publicados de seguridad de uso razonable.
Los límites de CSV y JSON masivos se publican en la página de Precios. Cada lote debe cumplir tanto el límite por solicitud como la cuota restante aplicable; un lote demasiado grande se rechaza completo y no se procesa parcialmente. Los bytes originales de la carga se descartan después de normalizar los identificadores CVE admitidos. El acceso a la descarga de resultados caduca 30 días después de completarse. Cada enlace firmado de descarga se limita al menor plazo entre cinco minutos y la ventana de disponibilidad restante. Si el acceso a la cuenta o al trabajo se revoca después de emitir un enlace, ese enlace de portador ya emitido puede seguir siendo utilizable solo hasta que venza su breve TTL; no se emiten enlaces nuevos. La limpieza del ciclo de vida programa después la eliminación de cualquier objeto restante. Los metadatos y vistas previas de trabajos se conservan hasta 90 días. Las filas de trabajo asíncrono se eliminan al completarse, fallar o cancelarse; solo permanece una vista previa acotada con sus metadatos. La creación de CSV en cualquiera de los modos de procesamiento está sujeta al límite publicado de uso razonable en una ventana móvil de 24 horas para intentos de carga persistidos; los intentos completados, cancelados, fallidos y rechazados por cuota siguen formando parte de esa ventana, mientras que un reintento idempotente exacto no. Pro y Enterprise aplican el límite por usuario; Team lo comparte por organización. Un presupuesto móvil de creación separado cuenta los CVE únicos enviados a trabajos asíncronos: 150,000 por organización Team y 200,000 por usuario Enterprise. El rechazo por cuota, la cancelación o el fallo no eliminan un intento de ese presupuesto. Este presupuesto contra abusos es independiente de cualquier cuota de consultas reembolsable. Los reintentos idempotentes exactos no consumen este presupuesto de creación. Eres responsable de cargar solo los identificadores CVE admitidos y de descargar los resultados que necesites antes de su caducidad.
El acceso comienza al confirmar el pago. El pase vence después de 7 días; Analyst se renueva mensualmente hasta su cancelación. Reabrir un CVE en el mismo periodo pagado no consume cupo adicional. Los identificadores inválidos, CVE inexistentes y análisis pendientes no consumen cupo.
Los pagos son procesados por Creem (Armitage Labs OÜ), que actúa como comerciante registrado. Al adquirir un plan de pago, también aceptas las Condiciones para compradoresde Creem. Creem emite las facturas y los recibos al cliente como vendedor legal y recauda y remite los impuestos aplicables. KeyStone Labs es nuestra marca comercial; el producto adquirido es RealExploit. Creem también puede aparecer en tu estado de cuenta bancario o de tarjeta.
Las suscripciones mensuales se renuevan automáticamente al final de cada ciclo mensual de facturación, salvo cancelación. Puedes cancelar en cualquier momento desde la configuración de tu cuenta; la cancelación surte efecto al final del periodo de facturación actual y el Servicio permanece disponible hasta esa fecha.
Integraciones de webhooks de clientes
Los planes con derecho a esta función pueden configurar RealExploit para enviar eventos firmados de veredictos de CVE a un endpoint HTTPS que controles o estés autorizado a usar. Eres responsable del destino, su seguridad y disponibilidad, de proteger el secreto de firma de visualización única, de verificar cada firma antes del procesamiento y de hacer idempotente tu receptor mediante el identificador estable de entrega. No debes usar la configuración de webhooks para explorar o acceder a redes privadas, sistemas de terceros sin permiso ni destinos prohibidos por la Sección 4.
La entrega se realiza al menos una vez, no exactamente una vez, y los eventos pueden llegar fuera de orden. Cada ciclo automático de reintentos se limita a aproximadamente 24 horas, pero no garantizamos el momento de entrega ni la recepción correcta. Podemos pausar, revocar o eliminar un endpoint tras la pérdida de derechos de acceso, fallos repetidos, sospecha de abuso, riesgo de seguridad o cambios en el ciclo de vida de la cuenta u organización. La rotación, revocación y eliminación pueden invalidar entregas pendientes y retirar la configuración cifrada del endpoint de la base de datos activa. El almacenamiento histórico y las copias de seguridad siguen sujetos a los límites de conservación descritos en nuestra Política de privacidad.
6. Disponibilidad del Servicio
RealExploit utiliza conexiones HTTPS protegidas, controles de acceso y monitoreo operativo para apoyar la continuidad del servicio. Nosotros no garantizamos porcentajes específicos de disponibilidad. El Servicio se proporciona TAL CUAL, sin un Acuerdo de nivel de servicio, salvo acuerdo expreso por escrito para clientes Enterprise. El mantenimiento programado, las interrupciones de fuentes de datos de terceros y las condiciones de red fuera de nuestro control pueden afectar ocasionalmente a la disponibilidad.
7. Propiedad intelectual
La Operadora y sus licenciantes conservan todos los derechos, títulos e intereses sobre el Servicio, incluida la API, el algoritmo de puntuación, la interfaz web, la documentación, las marcas y los logotipos. Estas Condiciones no te conceden derechos sobre nuestra propiedad intelectual salvo lo indicado expresamente.
Los datos agregados proceden de catálogos de dominio público o con licencias abiertas, incluidos CISA KEV (dominio público), NIST NVD (obra del Gobierno de Estados Unidos), FIRST.org EPSS (CC BY 4.0), ExploitDB (código abierto), Metasploit Framework (BSD-3-clause, © Rapid7) y plantillas Nuclei (MIT, © ProjectDiscovery). Los avisos de atribución y licencia se conservan en las respuestas de la API y en la página de inicio.
Conservas todos los derechos sobre las consultas, listas de CVE y datos que envíes. Te concedemos una licencia no exclusiva, no transferible y revocable para usar el Servicio y sus resultados para los usos permitidos en la Sección 4 durante tu acceso pagado.
8. Exenciones de garantía
EL SERVICIO SE PROPORCIONA «TAL CUAL» Y «SEGÚN DISPONIBILIDAD», SIN GARANTÍAS DE NINGÚN TIPO, EXPRESAS O IMPLÍCITAS, INCLUIDAS, ENTRE OTRAS, LAS GARANTÍAS IMPLÍCITAS DE COMERCIABILIDAD, IDONEIDAD PARA UN FIN DETERMINADO, NO INFRACCIÓN, EXACTITUD O FUNCIONAMIENTO ININTERRUMPIDO.
Los veredictos son señales informativas derivadas de datos públicos y no constituyen asesoramiento profesional de seguridad. Eres el único responsable de tus decisiones de seguridad, gestión de parches, elecciones de configuración y aceptación del riesgo operativo. KeyStone Labs no garantiza que el Servicio identifique todas las vulnerabilidades pertinentes para tu entorno.
9. Limitación de responsabilidad
EN LA MÁXIMA MEDIDA PERMITIDA POR LA LEY APLICABLE, LA RESPONSABILIDAD TOTAL DE LA OPERADORA POR TODAS LAS RECLAMACIONES DERIVADAS DEL SERVICIO O DE ESTAS CONDICIONES, O RELACIONADAS CON ELLOS, NO EXCEDERÁ EL MAYOR DE LOS SIGUIENTES IMPORTES: (A) LO QUE HAYAS PAGADO POR EL SERVICIO EN LOS 12 MESES ANTERIORES AL HECHO QUE ORIGINÓ LA RECLAMACIÓN, O (B) USD $100.
EN NINGÚN CASO LA OPERADORA SERÁ RESPONSABLE DE DAÑOS CONSECUENCIALES, INCIDENTALES, INDIRECTOS, ESPECIALES, PUNITIVOS O EJEMPLARES, INCLUIDOS EL LUCRO CESANTE, LA PÉRDIDA DE DATOS O LA INTERRUPCIÓN DEL NEGOCIO, INCLUSO SI SE LE HUBIERA ADVERTIDO DE LA POSIBILIDAD DE ESOS DAÑOS.
Algunas jurisdicciones no permiten excluir o limitar determinadas garantías o daños; en esas jurisdicciones, las limitaciones anteriores se aplican en la máxima medida permitida por la ley aplicable.
10. Indemnización
Aceptas indemnizar, defender y mantener indemnes a la Operadora y a sus contratistas y agentes autorizados frente a reclamaciones de terceros, daños, responsabilidades, costos y gastos (incluidos honorarios razonables de abogados) derivados de tu uso del Servicio en infracción de estas Condiciones o de la ley aplicable, de tu infracción de derechos de terceros o de cualquier contenido o dato que envíes mediante el Servicio.
11. Terminación
Puedes cancelar tu cuenta en cualquier momento desde la configuración del panel o escribiendo a support@realexploit.io. Tras la terminación, se revoca tu acceso al Servicio y tus datos personales se anonimizan de acuerdo con nuestra Política de privacidad.
Finalizar una suscripción o bajar de plan puede revocar endpoints de webhooks de clientes, cancelar entregas pendientes y eliminar su destino cifrado y secreto de firma de la base de datos activa. Las copias históricas cifradas y los metadatos terminales limitados siguen los plazos de conservación descritos en la Política de privacidad.
Podemos cancelar o suspender tu cuenta de inmediato, sin aviso previo, por infracción de la Política de uso aceptable (Sección 4), sospecha de fraude, abuso, impago o actividades que representen un riesgo de seguridad o legal para nosotros u otros usuarios. También podemos cancelar cualquier cuenta por cualquier otro motivo con al menos 30 días de aviso por escrito. Las secciones que por su naturaleza deban sobrevivir a la terminación (Propiedad intelectual, Exenciones de garantía, Limitación de responsabilidad, Indemnización y Ley aplicable) seguirán vigentes.
12. Fuerza mayor
Ninguna parte será responsable de incumplir sus obligaciones por causas fuera de su control razonable, incluidas interrupciones de proveedores de servicios, fallos de Internet, desastres naturales, acciones gubernamentales, ciberataques, disturbios civiles o pandemias. Las obligaciones afectadas quedan suspendidas mientras dure el evento de fuerza mayor.
13. Modificaciones de las Condiciones
Podemos actualizar estas Condiciones ocasionalmente. Para cambios sustanciales, avisaremos con al menos 30 días de antelación mediante un correo a la dirección de tu cuenta y la publicación de la versión actualizada en esta página con una nueva fecha de «Última actualización». El uso continuado del Servicio después de la entrada en vigor de las Condiciones actualizadas constituye la aceptación de los cambios. Si no las aceptas, tu único recurso es cancelar tu cuenta antes de la fecha de entrada en vigor.
14. Ley aplicable y controversias
Estas Condiciones se rigen por la legislación mexicana. Esto no limita las protecciones obligatorias del consumidor ni el acceso a autoridades y tribunales competentes de tu jurisdicción. Contacta a legal@realexploit.io para buscar una solución a una controversia. Las compras procesadas por Creem también están sujetas a las Condiciones para compradores de Creem.
15. Disposiciones generales
- Acuerdo completo. Estas Condiciones, junto con la Política de privacidad, la Política de reembolsos y cualquier anexo específico del plan, constituyen el acuerdo completo entre tú y KeyStone Labs.
- Divisibilidad. Si alguna disposición se considera inaplicable, las demás seguirán plenamente vigentes.
- No renuncia. No ejercer un derecho no constituye una renuncia a ese derecho.
- Cesión. No puedes ceder estas Condiciones sin nuestro consentimiento previo por escrito. Podemos cederlas en relación con una fusión, adquisición o venta de activos.
- Notificaciones. Las notificaciones dirigidas a ti pueden enviarse al correo de tu cuenta; las dirigidas a nosotros deben enviarse a legal@realexploit.io.
16. Contacto
Para preguntas sobre estas Condiciones, contacta a support@realexploit.io. Para correspondencia legal o regulatoria, usa legal@realexploit.io.