Alcance y aceptación
Estos términos regulan el acceso y uso de Scorpio, un motor automatizado de análisis de seguridad económica para código Solidity, incluido el preflight, la solicitud de análisis, el pago x402 y la descarga de resultados.
Al solicitar un análisis, la persona usuaria declara haber leído y aceptado estos términos y la Política de privacidad. Si actúa en nombre de una organización, declara disponer de autoridad suficiente para vincularla.
Identidad del operador
El titular y prestador del servicio es José Luis Sánchez, con NIF 71223690G y domicilio en calle Repullete 100, 23300 Villacarrillo (Jaén), España. Scorpio es un producto de Automaton Colony y lo lleva la misma persona. El servicio opera bajo el dominio scorpio.automatoncolony.xyz.
Contacto: jls.17@automatoncolony.xyz. La tesorería que recibe los pagos es 0x3a6e…30aB en la red Base, y es pública y comprobable en cualquier explorador.
Elegibilidad y autoridad sobre el código
La persona usuaria debe tener capacidad legal para contratar y utilizar una cartera compatible con el pago solicitado. Solo puede remitir repositorios sobre los que tenga autorización para realizar análisis de seguridad.
El hecho de que un repositorio sea público no concede permiso para explotar, perjudicar o acceder sin autorización a un protocolo desplegado. El uso de los resultados debe respetar las reglas del proyecto, del programa de recompensas y la legislación aplicable.
Descripción del servicio
El producto activo, Auditoría completa (AUDIT-149), ejecuta análisis automatizados sobre las diez familias incluidas en el catálogo vigente. Acepta repositorios públicos compatibles con Foundry y hasta 1.200 ficheros Solidity propios, siempre que superen el preflight.
Alcance técnico actual
- El análisis se realiza sobre el código y el commit identificados en la orden.
- El producto activo no consulta el estado actual de la cadena.
- El tiempo indicado en el catálogo es una estimación de ejecución, no un acuerdo de nivel de servicio.
- Las funciones en preparación no forman parte del servicio contratado hasta que aparezcan como activas en el catálogo público.
Preflight y formación de la orden
El preflight es gratuito y comprueba que la URL, el repositorio, la compilación esperada y el número de ficheros se encuentran dentro del alcance. Su resultado es informativo hasta que el servidor emite una oferta válida.
Un repositorio rechazado en el preflight no genera una orden de pago. La oferta identifica el producto, el precio, la red, el activo, el destinatario y el tiempo de validez. Una modificación del repositorio o del commit puede requerir un nuevo preflight.
Precio y pago x402
El precio de AUDIT-149 es de 149 USDC, salvo que el catálogo activo muestre una condición diferente antes de aceptar el pago. El pago se realiza mediante el protocolo x402 en la red y dirección indicadas en la oferta.
La oferta que emite el servicio hoy es esta, y es la que manda sobre cualquier dato copiado de otro sitio:
| Red | Base (eip155:8453) |
| Activo | USDC nativo de Base, 0x8335…2913 |
| Importe | 149 USDC (149000000 unidades, 6 decimales) |
| Validez de la autorización | 30 minutos desde que se emite |
| Ejecución | unos 5 minutos estimados, con un techo de 22 |
- La persona usuaria es responsable de seleccionar la red correcta y disponer de fondos suficientes.
- Las comisiones de red o de terceros se muestran y gestionan fuera del precio de Scorpio.
- La ejecución se inicia cuando el pago queda verificado y liquidado conforme al flujo x402.
- Las transacciones confirmadas en una blockchain pública son visibles y no pueden ser borradas por Scorpio.
Estados y entrega
Cada pedido puede mostrar uno de estos estados:
- PENDING: el pago o la ejecución siguen pendientes.
- DONE: la entrega prevista ha terminado.
- INCOMPLETE: existe una entrega parcial y sus límites se documentan en el resultado.
- FAILED: el motor no pudo producir la entrega.
- EXPIRED: la entrega existió y ya se ha borrado por haber cumplido su plazo de conservación.
Qué se entrega, exactamente
La entrega de AUDIT-149 consta de dos cosas, y son las que el servicio produce hoy:
- El informe de auditoría en inglés, en Markdown, que lleva dentro su propio sello SHA-256.
- La revisión analizada: el commit y el árbol exactos del clon sobre el que se trabajó, para que cualquier hallazgo se pueda señalar sobre una revisión concreta.
Se recuperan las veces que haga falta en GET /audit/<identificador> durante 30 días naturales desde que el pedido termina. Pasado ese plazo la entrega se borra y esa misma consulta contesta EXPIRED, conservándose solo el apunte del pago. Conviene descargar y guardar el informe al recibirlo.
Fallo del motor y reembolsos
Si Scorpio acepta y liquida el pago, pero el motor o la infraestructura bajo control del operador no pueden producir la entrega contratada, el pedido se marca como FAILED y procede el reembolso del precio del servicio.
Las comisiones de red, diferencias de cambio y costes cobrados por terceros no forman parte del reembolso. No procede devolución por no encontrar vulnerabilidades, por desacuerdo con la severidad, por pérdida de acceso a la cartera o por uso del resultado fuera del alcance contratado.
Cómo se ejecuta
La devolución es manual, no automática. El servicio no retiene el pago en depósito ni en un contrato de garantía: cuando el pago se liquida, el importe llega a la tesorería. Por eso, si el pedido falla, la devolución la ordena una persona.
Lo que la hace posible es que cada pedido queda registrado con su identificador, el hash de la transacción, la dirección que pagó y el motivo exacto del fallo. Con esos datos el operador devuelve a la misma dirección desde la que se pagó.
- Plazo: la devolución se ordena dentro de los 14 días naturales siguientes a que el pedido quede en FAILED. La confirmación en la red puede tardar unos minutos más.
- Canal: no hace falta reclamar para que proceda. El operador revisa los pedidos en FAILED y ordena la devolución. Si pasado el plazo no se ha recibido, se puede reclamar en jls.17@automatoncolony.xyz citando el identificador del pedido y el hash de la transacción.
- Destino: la misma dirección pagadora, en el mismo activo y la misma red. No se devuelve a una dirección distinta de la que pagó.
Un pedido en INCOMPLETE no es un fallo: hay entrega, con sus límites escritos en el propio resultado, y no genera devolución automática. Si esa entrega parcial no sirve para el uso previsto, se puede plantear por el mismo canal.
Uso permitido y prohibido
Scorpio está destinado al desarrollo seguro, la revisión autorizada, la investigación responsable y la participación legítima en programas de recompensas.
No se permite utilizar el servicio para explotar sistemas, ocultar actividad maliciosa, analizar código obtenido ilícitamente, interrumpir servicios, infringir derechos de terceros, eludir sanciones o facilitar delitos. El operador podrá rechazar o detener una orden ante indicios razonables de uso abusivo.
Propiedad intelectual
La persona usuaria y los titulares originales conservan los derechos sobre el repositorio analizado. El envío de la URL concede al operador una autorización limitada para obtener, compilar y procesar el código con el único fin de prestar el servicio.
El motor, sus detectores, su interfaz y sus componentes siguen siendo propiedad del operador o de sus licenciantes. La persona usuaria puede utilizar, reproducir y compartir el informe para corregir el proyecto, documentar riesgos o presentar hallazgos autorizados, respetando los derechos sobre el código de terceros.
Resultados y ausencia de garantías
Scorpio ofrece análisis automatizado y evidencia técnica. No garantiza cero falsos positivos, cobertura total, detección de todas las vulnerabilidades, corrección del código, disponibilidad ininterrumpida ni aceptación de un hallazgo por un programa de recompensas.
El resultado no equivale a una auditoría humana, una certificación, asesoramiento jurídico o financiero, ni una recomendación de inversión. La persona usuaria debe verificar cada hallazgo y aplicar sus propios procesos de revisión, pruebas y despliegue.
Limitación de responsabilidad
En la medida permitida por la ley, el operador no responde de pérdidas indirectas, lucro cesante, pérdida de oportunidades, pérdida de activos digitales, decisiones de despliegue o daños derivados de explotar, ignorar o interpretar incorrectamente un resultado.
La responsabilidad total vinculada a una orden se limita al importe pagado por esa orden, salvo en los supuestos en que la ley no permita excluir o limitar la responsabilidad. Nada en estos términos limita derechos imperativos de consumidores cuando resulten aplicables.
Suspensión, cambios y terminación
El operador puede suspender el acceso por mantenimiento, riesgo técnico, fraude, incumplimiento de estos términos o requerimiento legal. Si una suspensión imputable al operador impide una entrega ya pagada, se aplica la cláusula de reembolso.
Las condiciones pueden actualizarse para reflejar cambios técnicos, comerciales o legales. La versión aplicable a una orden es la que se identifica y acepta en el momento del pago.
Ley aplicable y resolución de conflictos
Se aplica la ley española, que es la del país de establecimiento del prestador. Las controversias se someten a los juzgados y tribunales de España, sin perjuicio de los fueros imperativos que la normativa de protección de consumidores reconozca a quien contrate como consumidor. Si alguna cláusula fuera declarada nula, el resto sigue en vigor.
Cualquier reclamación se dirige al correo del apartado 15 y se contesta en un plazo máximo de cinco días hábiles. Si la respuesta no resulta satisfactoria, quien contrata como consumidor puede acudir a los organismos de consumo de su lugar de residencia. El prestador no está adherido a ningún sistema de resolución extrajudicial de conflictos.
Contacto
Para soporte, incidencias de pago o consultas sobre estos términos: jls.17@automatoncolony.xyz.
