La superficie operativa de HANDOVER incluye frontend Expo/React Native, backend Django/DRF, contratos FHIR, auth OIDC/JWT, RBAC, auditoría y flujos offline-first. Trata cualquier hallazgo en esas áreas como sensible.
- No abras issues públicos con detalles explotables, PHI, tokens, secretos ni payloads clínicos reales.
- Usa un canal privado del repositorio o contacto directo con el mantenedor antes de cualquier divulgación pública.
- Si el hallazgo afecta datos clínicos o trazabilidad, incluye impacto, pasos de reproducción mínimos y versión/commit afectado, pero siempre con datos sintéticos.
- Nunca adjuntes PHI real.
- Nunca compartas credenciales activas.
- Indica si el hallazgo afecta autenticación, autorización, FHIR, cola offline, firma, auditoría o CI/CD.
- Las rutas protegidas deben fallar cerrado: sin bearer debe devolverse
401con códigoauth-required. - Un bearer inválido, expirado o no verificable debe devolverse como
401con códigoauth-failed. - Un usuario autenticado sin rol o scope suficiente debe devolverse como
403con códigos explícitos comoforbidden-roleoforbidden-scope. - Los controles de unidad no deben degradarse a
allow allpor defaults client-side ni por fallbacks silenciosos.
La referencia técnica vigente para triage es main y la documentación de gobierno en AGENTS.md, docs/MASTER_GOVERNANCE_REGISTER.md y docs/clinical-profiles-framework.md.