Skip to content

Security: jmcaamanog/BC3Viewer-App

Security

SECURITY.md

🛡️ Política de Seguridad (O cómo evitar que el chiringuito arda)

🛠️ Versiones Soportadas

Solo damos soporte a lo último de lo último. Si vives en el pasado, estás por tu cuenta.

Versión ¿Te hacemos casito?
main ✅ Sí, a tope.
Otras 💀 Buena suerte.

🚨 Cómo reportar una pifia de seguridad

¡ALTO AHÍ, COWBOY! 🛑 Bajo ningún concepto abras una issue pública para esto. Reportar un agujero de seguridad en público es como gritar "¡He dejado la caja fuerte abierta y el pin es 1234!" en medio de la calle. No le des el trabajo hecho a los hackers aburridos.No es el caso, verdad? XD.

Si has estado trasteando y has encontrado un agujero negro (ya sabes: un path traversal loquísimo, un RCE que te hace sentir como Mr. Robot, o datos sensibles paseando en paños menores), haz el favor de decírmelo en petit comité:

  1. Envíame un correo a mi atención (soy Jose Manuel Caamaño, por si te habías olvidado). Ponlo tal cual, que si no, el filtro antispam se pensará que me quieres vender criptomonedas, otra vez.... Y una vez, es culpa tuya... dos, es culpa mia.... XD
  2. Cuéntamelo todo, no te dejes nada en el tintero:
    • ¿Qué tipo de brujería es esta? (El tipo de vulnerabilidad).
    • El truco de magia: Pasos exactos para reproducirla (explícamelo como si estuviera muy espeso después de comer).
    • El nivel de drama: ¿Qué es lo peor que podría pasar si cae en malas manos? (Impacto potencial).
    • Dónde está el fuego: Versión o commit que está sufriendo.

Te prometo que te responderé en un máximo de 5 días hábiles (normalmente soy más rápido, a menos que esté sacando a pasear a mi perro Nemo o entrenando para mi próximo 10K). Una vez verifiquemos y parchemos el agujero, te pondremos una medalla en las notas de la release para que puedas presumir de hacker ético, salvo que prefieras el anonimato rollo Batman.

🤫 Pacto de silencio (Divulgación Responsable)

Te lo pido por lo que más quieras: sé buena gente y no vayas cascando el exploit por ahí en Twitter, Reddit o en el bar hasta que hayamos lanzado el parche oficial. Vamos a dar un poco de margen para proteger a los usuarios de este humilde proyecto antes de que se entere todo internet.

There aren't any published security advisories