- Tolerancia cero, terminación inmediata, sin apelación: CSAM, botnets y C2, phishing de credenciales.
- Prohibido: spam, ataques de red, escaneo o explotación de terceros, minería que roba CPU a los vecinos, distribución de malware.
- Explícitamente permitido bajo las condiciones indicadas: relés Tor en todas partes, salidas Tor en Islandia y Suiza, VPN/proxy, seedboxes en planes ilimitados, contenido adulto legal (no en Rusia), espejos, servidores de juego.
- Los informes de abuso a través del departamento de Abuso en la mesa de tickets son leídos por un humano. La escalación va advertencia → suspensión → terminación; los casos de tolerancia cero se saltan la escalera.
- Actuamos sobre órdenes judiciales válidas de la jurisdicción de alojamiento y sobre abuso verificado. Nada más nos mueve.
01 Alcance
Esta política se aplica a cada servicio de cada plan en cada ubicación, y forma parte de los Términos de servicio. Incumplirla pone en riesgo el servicio. Incumplirla gravemente, o de forma repetida, pone en riesgo la cuenta.
Dos principios enmarcan todo lo siguiente. Primero: no monitoreamos el contenido de los servidores — la aplicación se basa en quejas y pruebas, porque el monitoreo requeriría los registros que nuestra Política de privacidad promete no conservar. Segundo: el contenido que es ilegal en la jurisdicción donde el servidor está físicamente está prohibido. Ese es el único régimen legal que aplicamos proactivamente, porque es el único que puede llegar al rack.
02 Tolerancia cero — terminación inmediata
Tres categorías terminan el servicio y la cuenta tras la verificación, sin advertencia y sin apelación.
Material de abuso sexual infantil
CSAM en cualquier forma, en cualquier jurisdicción, descubierto por cualquier medio. Terminación tras la verificación. Informamos a la línea de protección infantil competente para la jurisdicción de alojamiento — la línea miembro de INHOPE donde exista — y conservamos las pruebas donde la ley de esa jurisdicción lo exija. No hay un segundo servidor. Si este párrafo suena duro, no es lo bastante duro.
Botnets y comando y control
Operar infraestructura C2, participar en un botnet, alquilarle cómputo, u alojar paneles, loaders o staging para uno. La mesa de abuso ha visto todas las excusas de esta categoría; ninguna ha sido nunca cierta.
Phishing de credenciales
Páginas, kits, mailers o infraestructura de redirección diseñados para cosechar credenciales, datos de pago o claves de billetera de otras personas. El phishing de «investigación de seguridad» a terceros sin su autorización por escrito es phishing.
03 Prohibido
Spam y correo masivo no solicitado. Sin UBE, y sin apoyarlo: sin servicios de retransmisión de correo masivo para terceros, sin lavado de listas, sin configuraciones snowshoe repartidas entre IPs. El puerto 25 está filtrado por defecto en cada servicio; se abre a petición tras 30 días de antigüedad de la cuenta para correo legítimo. Un veredicto de spam verificado lo cierra permanentemente y cuenta como un strike contra la cuenta. Los puertos de envío (587/465) están abiertos desde el primer día.
Ataques de red. Originarse ataques de denegación de servicio, ataques de amplificación o reflexión, o participar en actividades de stresser/booter. Nuestro edge de más de 1 Tbps existe para absorber los ataques contra ti; no es una licencia para convertirte en lo que filtra.
Escaneo de puertos y explotación de terceros. Escanear redes que no te pertenecen o que no tienes permiso escrito para probar, forzar credenciales por fuerza bruta, explotar vulnerabilidades en sistemas ajenos. La investigación de seguridad autorizada realizada desde tu VPS contra objetivos para los que tienes permiso está bien — guarda la autorización, porque si llega una queja pediremos verla.
Minería de cripto por robo de CPU. La minería que excede tu vCPU asignada — robo de CPU al host o a los vecinos en nodos compartidos — está prohibida, punto. Es el robo de un recurso medible de víctimas identificables, y nuestras métricas de hipervisor lo hacen trivial de probar. Si quieres minar estrictamente dentro de tu asignación, abre primero un ticket; en los nodos compartidos estándar la respuesta es no, en acuerdos dedicados puede ser sí.
Distribución de malware. Alojar o retransmitir malware, kits de exploits, droppers o infraestructura de ransomware. Muestras de investigación en un laboratorio controlado y no enrutable: abre un ticket primero para que la mesa tenga contexto.
Fraude e interferencia. Usar nuestra red para defraudar a terceros, y cualquier cosa que degrade el nodo, la red o los servicios de otros clientes — sea cual sea la forma que tome el año que viene.
04 Permitido, con condiciones
La mayoría de las AUP de este sector son una lista de miedos. La nuestra también es una lista de permisos. Estas cargas de trabajo son explícitamente bienvenidas, bajo las condiciones indicadas:
| Uso | Estado | Condiciones |
|---|---|---|
| Relés Tor (guard / middle) | Permitido | Todas las ubicaciones. Sin condiciones más allá de esta política. Nuestra mesa de abuso sabe lo que es un relé — no recibirás el trato de carta tipo. |
| Relés de salida Tor | Permitido | Solo Islandia y Suiza. El DNS inverso debe identificar el nodo como una salida Tor (p. ej. tor-exit.your-domain.tld), tu contacto en el descriptor del relé debe mantenerse actualizado, y los tickets de abuso deben responderse en 48 horas. |
| Servicios de VPN y proxy | Permitido | Todas las ubicaciones — la carga de trabajo más común que alojamos. Sigues siendo responsable de lo que sale de tu IP; el abuso generado por tus usuarios cuenta como tu abuso. Consulta la guía de configuración. |
| Seedbox / torrents | Permitido | Planes ilimitados (SV-Pro y superiores) para uso intensivo sostenido; planes medidos dentro de su transferencia. Las notificaciones DMCA de trackers públicos se ignoran según la política; el contenido ilegal en la jurisdicción sigue aplicándose en todas partes. |
| Contenido para adultos (legal) | Condicional | Todas las ubicaciones excepto Rusia, donde la ley local lo prohíbe. Etiquetado 18+ obligatorio; verificación de edad y mantenimiento de registros según la ley de la jurisdicción de alojamiento. Cualquier desviación hacia categorías prohibidas es §02, no una advertencia. |
| Espejos (distros, conjuntos de datos) | Permitido | Todas las ubicaciones. Si esperas un egreso sostenido de varios TB en un plan medido, avísanos — te colocaremos en un nodo adecuado. |
| Servidores de juego | Permitido | Todas las ubicaciones. Las cargas de trabajo intensivas en UDP están bien. La mitigación de borde siempre activa cubre las inundaciones comunes de protocolos de juego. |
| Servidores de correo | Condicional | El puerto 25 se abre a petición tras 30 días de antigüedad de la cuenta. Se espera un rDNS/SPF/DKIM correcto. El correo masivo de cualquier tipo es spam §03, por honesta que sea la lista. |
Si tu carga de trabajo no aparece en ninguna parte de este documento, por defecto está permitida. Si aparece como prohibida, por defecto lo decimos en serio.
05 Informar de abuso
Los informes pasan por el departamento de Abuso en la mesa de tickets. Incluye pruebas: extractos completos de registros con marcas de tiempo y zona horaria, IPs de origen y destino, y una frase sobre lo que quieres que veamos. Una captura de pantalla de una dirección IP no es una prueba.
Cada informe es leído por un humano en la mesa de abuso — los mismos ingenieros que operan la red, no un script ni una cola de nivel 1. El triaje ocurre el mismo día laborable; los ataques activos van más rápido que eso.
Dos expectativas a establecer. No confirmamos resultados a los informantes más allá de acusar recibo y, cuando proceda, del cierre — la privacidad del cliente se aplica a todos, incluidas las personas que denuncias. Y los informantes que inundan la mesa con quejas de mala fe (sí, sobre todo trolls de derechos de autor) quedan limitados a la respuesta estándar: orden judicial válida de la jurisdicción de alojamiento.
06 La escalera de escalación
Las infracciones ordinarias suben una escalera. La gravedad del abuso decide a qué velocidad la subimos.
| Paso | Qué ocurre |
|---|---|
| 1 · Advertencia | Un ticket con las pruebas y lo que debe cambiar. Ventana típica de respuesta: 24–72 horas según la gravedad. La mayoría de los casos terminan aquí — la mayoría del abuso es un WordPress comprometido, no una empresa criminal. |
| 2 · Suspensión | Servicio fuera de línea, datos intactos. Se usa cuando las advertencias se ignoran o el abuso está en curso — una ráfaga de spam en vivo, un ataque en progreso. Se levanta cuando respondes y el problema está resuelto. |
| 3 · Terminación | Infracciones repetidas, negativa a corregir, o gravedad que hace inútiles los dos primeros pasos. Los datos se borran según el cronograma de los ToS. |
La escalera se comprime con la gravedad. Una fuente de DDoS activa no recibe una advertencia de 72 horas; recibe un null-route y luego un ticket, en ese orden — el período de advertencia sería la caída de otro. Las categorías de tolerancia cero (§02) se saltan la escalera por completo, y la cuenta se va con el servicio.
07 Solicitudes de las fuerzas del orden
Respondemos a órdenes judiciales válidas emitidas en la jurisdicción donde funciona el servicio afectado. Todo lo demás — citaciones extranjeras, notificaciones DMCA, correos de policía de otros países, cartas con membrete impresionante — recibe la misma respuesta de una línea: orden judicial válida de la jurisdicción de alojamiento.
Cuando el procedimiento local lo permite, impugnamos o acotamos las órdenes excesivamente amplias antes de cumplirlas. Salvo que una orden prohíba legalmente revelarla, te decimos que existe antes de actuar sobre ella.
Lo que una orden puede obtener realmente está documentado honestamente en la Política de privacidad: una fila del libro de facturación y tus tickets. No hay datos de actividad que incautar porque no se crea ninguno.
El warrant canary se actualiza mensualmente y está firmado con PGP. Existe para las cosas de las que no podemos hablar, y ha sido continuo desde abril de 2021.
08 Cambios
Los cambios sustanciales de esta política entran en vigor no antes de 30 días tras su anuncio en la página del warrant canary y un banner en todo el sitio — el mismo mecanismo que los Términos de servicio. Seguir ejecutando un servicio después de la fecha de vigencia constituye aceptación.