Shield Dev
Producto Cómo funciona Precios Documentación Contacto Iniciar sesión Empezar prueba gratuita
Iniciar sesión Empezar prueba gratuita

Términos de Servicio

Última actualización: 31 de julio de 2026.

Estado del documento. Este texto describe con precisión el servicio tal como funciona hoy y está redactado bajo el marco legal argentino (Código Civil y Comercial, Ley de Defensa del Consumidor 24.240 en lo que corresponda, Ley de Protección de Datos Personales 25.326). Quedan dos campos marcados como [PENDIENTE] — razón social/CUIT del responsable y el email de contacto legal— que hay que completar antes de publicarlo. Se recomienda una revisión final por un abogado antes de aceptar el primer cliente pago, en particular si vas a tener clientes fuera de Argentina.
Índice
  1. Partes y aceptación
  2. Qué es el Servicio
  3. Qué NO es el Servicio
  4. Organizaciones, cuentas y roles
  5. Registro, trial y verificación
  6. Planes, cuotas y facturación
  7. Uso aceptable
  8. Análisis dinámico (DAST) — reglas específicas
  9. Integraciones y credenciales de terceros
  10. Propiedad intelectual y datos del Cliente
  11. Disponibilidad y soporte
  12. Suspensión y terminación
  13. Limitación de responsabilidad
  14. Indemnidad
  15. Confidencialidad
  16. Modificaciones
  17. Ley aplicable y jurisdicción
  18. Contacto

1. Partes y aceptación

Estos Términos de Servicio ("Términos") rigen el uso de Shield Dev ("el Servicio", conocido internamente como ghscan), operado por [RAZÓN SOCIAL / CUIT PENDIENTE] ("el Proveedor"), por parte de la persona física o jurídica que registra una organización en el Servicio ("el Cliente"). Al crear una cuenta, confirmar el email de verificación o usar el Servicio de cualquier forma, el Cliente acepta estos Términos y la Política de Privacidad, que forma parte integral de este acuerdo.

Si el Cliente acepta estos Términos en nombre de una empresa u otra entidad, declara tener la facultad para obligar a esa entidad, en cuyo caso "Cliente" refiere a dicha entidad.

2. Qué es el Servicio

El Servicio es una plataforma de seguridad de aplicaciones ofrecida como SaaS multi-organización, que incluye:

  • Análisis estático de repositorios registrados por el Cliente (GitHub, GitLab o Bitbucket, por HTTPS): dependencias vulnerables y licencias (Trivy), análisis estático de código / SAST (Opengrep, con un ruleset local fijo — el código nunca se envía a un servicio de reglas de terceros para resolver qué analizar), secretos hardcodeados (Gitleaks) e infraestructura como código (Checkov).
  • Análisis dinámico (DAST) de aplicaciones en ejecución identificadas por URL, mediante OWASP ZAP — ver reglas específicas en la Sección 8.
  • Un panel web y una API REST documentada para consultar hallazgos, histórico, exportar reportes (JSON/SARIF/PDF), gestionar supresiones y estados de triage, e integrarse con pipelines de CI/CD.
  • Funciones de administración por organización: usuarios y roles, integración opcional con un proveedor de identidad (SSO SAML/OIDC) en el plan Enterprise, API keys, webhooks y métricas de uso.

3. Qué NO es el Servicio

El Servicio es una herramienta de apoyo automatizada, no un reemplazo de una auditoría de seguridad profesional ni de una revisión manual de código. Las herramientas de análisis estático y dinámico integradas tienen falsos positivos y falsos negativos por naturaleza — ningún producto de esta clase puede garantizar la detección de todas las vulnerabilidades presentes en un repositorio o aplicación. El Cliente es el único responsable de las decisiones de seguridad, remediación o aceptación de riesgo que tome a partir de los resultados que el Servicio le presenta.

4. Organizaciones, cuentas y roles

El Servicio es multi-tenant: cada cuenta pertenece a una organización, y los proyectos, aplicaciones DAST, ajustes, historial, usuarios y credenciales de una organización son inaccesibles para cualquier otra. Dentro de una organización existen tres roles: admin (acceso completo, incluida la gestión de usuarios, ajustes y auditoría), analista (permisos operativos equivalentes a admin sobre proyectos, escaneos, triage y supresiones, sin acceso a usuarios/ajustes/auditoría) y lectura (solo consulta, sin capacidad de escritura contra la API). Por encima de las organizaciones existe un rol de plataforma (superadmin), operado por el Proveedor, que puede crear, suspender o ajustar cuotas de organizaciones.

El Cliente es responsable de mantener la confidencialidad de las credenciales de sus cuentas (contraseña, API key, sesión activa) y de todas las acciones realizadas con ellas, y debe notificar sin demora al Proveedor cualquier uso no autorizado que detecte. La gestión de altas, bajas, cambios de rol y deshabilitación de cuentas dentro de una organización es exclusiva responsabilidad de sus propios usuarios admin.

5. Registro, trial y verificación

Una organización puede crearse por autoservicio desde el formulario público de alta. La cuenta creada así queda en un plan trial de 30 días, cuyo plazo comienza a correr recién cuando se confirma el email de la cuenta administradora a través del enlace de verificación enviado (válido por 24 horas) — hasta esa confirmación, la cuenta no puede iniciar sesión. El Proveedor puede rechazar o dar de baja un registro que incumpla la Sección 7, o que corresponda a datos de contacto falsos.

6. Planes, cuotas y facturación

El Servicio se ofrece bajo los planes Trial, Pro y Enterprise, cada uno con límites propios de proyectos, usuarios y escaneos mensuales, visibles para el rol admin de cada organización en la sección Ajustes.

  • El plan Trial es gratuito, de duración limitada (30 días desde la verificación de email) y sujeto únicamente a estos Términos.
  • El cambio a un plan Pro o Enterprise, sus precios, condiciones de facturación, periodicidad y forma de pago se acuerdan por separado entre el Cliente y el Proveedor (orden de compra, cotización o contrato específico) antes de activarse — solicitar el upgrade desde el panel genera una consulta comercial, no un cambio de plan automático ni un cargo inmediato.
  • Superado el límite de cuota de un plan (proyectos, usuarios o escaneos del mes), el Servicio puede rechazar nuevas altas hasta que se actualice el plan o comience el período siguiente.
  • Vencido el plazo de Trial sin upgrade, el Proveedor puede suspender la capacidad de generar nuevos escaneos de la organización, conservando el acceso de lectura a lo ya generado durante un período razonable antes de aplicar la política de retención/baja de la Sección 12.

7. Uso aceptable

El Cliente declara y garantiza que:

  • Tiene derecho a analizar cada repositorio que registra en el Servicio — porque es propio, o porque cuenta con autorización expresa de su titular — y que el análisis no viola los términos de uso del host del repositorio (GitHub, GitLab o Bitbucket).
  • No usará el Servicio para escanear código, repositorios o aplicaciones a los que no tenga acceso legítimo, ni para ningún fin que viole la ley aplicable.
  • No intentará vulnerar el aislamiento entre organizaciones, ni acceder a proyectos, hallazgos o credenciales de otra organización.
  • No usará el Servicio para desarrollar, entrenar o mejorar un producto competidor, ni para revender el acceso a terceros salvo acuerdo expreso por escrito con el Proveedor.
  • No realizará ingeniería inversa del Servicio más allá de lo permitido por la ley aplicable, ni intentará sobrecargar, escanear puertos o realizar pruebas de intrusión contra la infraestructura del Proveedor sin autorización previa por escrito.

8. Análisis dinámico (DAST) — reglas específicas

El módulo DAST analiza aplicaciones en ejecución identificadas por URL, no por repositorio, y exige reglas propias por el riesgo adicional que implica interactuar con un sistema en vivo:

  • Modo Baseline (el que se usa en toda alta o re-escaneo automático): análisis pasivo y spider, sin intentar explotar activamente lo que encuentra.
  • Modo Full Scan: realiza ataques activos que pueden modificar o interrumpir la aplicación objetivo. Solo puede dispararse manualmente, y únicamente luego de que el usuario confirme explícitamente en el panel que cuenta con autorización para atacar activamente esa URL.
  • El Servicio aplica una validación best-effort para rechazar URLs que resuelvan a direcciones internas, privadas o de metadata de nube al momento de dar de alta un target — esta protección no sustituye la responsabilidad del Cliente de no apuntar el Servicio contra sistemas de terceros sin autorización, ni cubre técnicas de evasión posteriores a esa validación (por ejemplo, DNS rebinding).
El Cliente es el único responsable de contar con autorización para escanear — en particular en modo Full Scan — cualquier URL que registre en el módulo DAST. El Proveedor no verifica la titularidad de las URLs analizadas más allá de la confirmación explícita que el propio Cliente ingresa, y no asume responsabilidad alguna por el uso del módulo DAST contra sistemas que el Cliente no esté autorizado a probar.

9. Integraciones y credenciales de terceros

El Cliente puede configurar, bajo su propio control y responsabilidad: tokens de acceso a repositorios privados (GitHub/GitLab/Bitbucket), credenciales de su propia instancia de Jira para vincular hallazgos a tickets, y la configuración de su propio proveedor de identidad (SSO SAML/OIDC, plan Enterprise). El Proveedor almacena estas credenciales cifradas en reposo y las usa exclusivamente para prestar el Servicio a esa organización — ver el detalle técnico en la Política de Privacidad. El Cliente es responsable de que el alcance (scope) de los tokens que configura sea el mínimo necesario y de revocarlos si sospecha que se vieron comprometidos.

10. Propiedad intelectual y datos del Cliente

El Cliente conserva todos los derechos sobre su código fuente y sus datos. El Proveedor no reclama ninguna titularidad sobre el código analizado ni sobre los hallazgos generados, y solo los usa para prestar el Servicio a esa organización (no para entrenar modelos, ni para fines publicitarios, ni se comparten con otras organizaciones). El Servicio en sí — software, marca, documentación y reglas propias — es propiedad del Proveedor o de sus licenciantes (incluidas las herramientas de terceros integradas, cada una bajo su propia licencia open source: Trivy, Opengrep, Gitleaks, Checkov y OWASP ZAP), y estos Términos no transfieren ningún derecho sobre ellos salvo el uso del Servicio conforme a lo aquí pactado.

11. Disponibilidad y soporte

Salvo un acuerdo de nivel de servicio (SLA) firmado por separado en el plan Enterprise, el Servicio se provee "tal cual", sin garantía de disponibilidad continua. El Proveedor realiza esfuerzos razonables para mantenerlo operativo, pero no garantiza un tiempo de actividad mínimo en los planes Trial y Pro. El Servicio aplica límites configurables de tamaño de repositorio y tiempo máximo por análisis (estático y DAST); un análisis que exceda esos límites queda marcado con el motivo puntual en vez de completarse. El soporte y la solicitud de mejoras se canalizan desde el menú "Soporte" del panel, disponible para cualquier rol.

12. Suspensión y terminación

El Proveedor puede suspender o dar de baja una organización, con aviso previo cuando sea razonablemente posible, en caso de: incumplimiento de la Sección 7 u 8, falta de pago de un plan pago vigente, o uso que ponga en riesgo la seguridad o disponibilidad del Servicio para otras organizaciones. El Cliente puede solicitar la baja de su organización en cualquier momento. Al terminar la relación (por cualquier causa), los proyectos, aplicaciones DAST y su histórico se eliminan conforme al período de retención vigente — ver la Política de Privacidad para el detalle de qué datos se conservan y por cuánto tiempo, y cómo solicitar una exportación previa.

13. Limitación de responsabilidad

En la medida permitida por la ley aplicable, el Proveedor no será responsable por daños indirectos, incidentales, especiales o consecuentes derivados del uso del Servicio, incluyendo — sin limitarse a — vulnerabilidades no detectadas por las herramientas integradas, interrupciones del servicio, pérdida de datos, o decisiones tomadas por el Cliente exclusivamente en base a los resultados de un análisis. Nada en esta sección limita la responsabilidad del Proveedor en casos en que la ley aplicable no permita su limitación (por ejemplo, dolo o culpa grave).

14. Indemnidad

El Cliente mantendrá indemne al Proveedor frente a cualquier reclamo de terceros derivado de: (a) el análisis de un repositorio o URL sin la autorización correspondiente, en particular un escaneo DAST en modo Full Scan sin autorización real sobre el target; (b) el incumplimiento de la Sección 7; o (c) el uso del Servicio en violación de la ley aplicable.

15. Confidencialidad

Cada parte se compromete a no divulgar información confidencial de la otra obtenida en el marco de esta relación (incluyendo, del lado del Proveedor, el código fuente y los hallazgos del Cliente), salvo que deba hacerlo por requerimiento legal, en cuyo caso notificará a la otra parte cuando la ley se lo permita.

16. Modificaciones

El Proveedor puede modificar estos Términos para reflejar cambios en el Servicio o en la normativa aplicable. Los cambios materiales se notificarán con razonable anticipación (por email a la cuenta administradora, o aviso en el panel); el uso continuado del Servicio luego de que la modificación entre en vigencia implica su aceptación.

17. Ley aplicable y jurisdicción

Estos Términos se rigen por las leyes de la República Argentina. Para cualquier controversia derivada de este acuerdo, las partes se someten a la jurisdicción de los tribunales ordinarios competentes de [CIUDAD / JURISDICCIÓN PENDIENTE], Argentina, renunciando a cualquier otro fuero que pudiera corresponder. Cuando el Cliente sea un consumidor o usuario en los términos de la Ley 24.240, prevalecerá el fuero que dicha ley le garantice.

18. Contacto

Consultas sobre estos Términos: [EMAIL DE CONTACTO LEGAL PENDIENTE].

Shield Dev
No esperes más, detectá, priorizá y corregí vulnerabilidades antes de que se conviertan en una amenaza.

Producto

Funcionalidades Cómo funciona Precios Contacto

Recursos

Documentación Iniciar sesión Crear cuenta

Legal

Términos de Servicio Política de Privacidad
© Shield Dev. Todos los derechos reservados.