| Versión | Soportada |
|---|---|
| 1.x | ✅ |
Si descubres una vulnerabilidad de seguridad, por favor NO abras un issue público.
-
Envía un email a [vicente@tudominio.com] con:
- Descripción detallada de la vulnerabilidad
- Pasos para reproducirla
- Impacto potencial
- Sugerencias de mitigación (si las tienes)
-
Tiempo de respuesta: Recibirás confirmación en 48 horas
-
Proceso de resolución:
- Confirmaremos la vulnerabilidad
- Trabajaremos en un fix
- Te notificaremos cuando esté resuelto
- Te daremos crédito en el CHANGELOG (si lo deseas)
Este template incluye varias medidas de seguridad por defecto:
El hook pre-tool-validate.sh bloquea comandos peligrosos:
# Comandos bloqueados
rm -rf /
sudo rm -rf
chmod 777-
.gitignoreconfigurado para ignorar:- Archivos
.env credentials.json- Claves privadas (
*.pem,*.key)
- Archivos
-
Variables de entorno con valores por defecto seguros en
.mcp.json
- Mínimo privilegio: Los agentes solo tienen acceso a las herramientas necesarias
- Validación de entrada: Hooks validan comandos antes de ejecutar
- No secretos en código: Usar siempre variables de entorno
Al usar este template, sigue estas recomendaciones:
- Nunca commitear archivos
.envcon secretos reales - Siempre usar
.env.examplepara documentar variables necesarias - Revisar los hooks antes de ejecutar comandos desconocidos
- Actualizar dependencias regularmente
- Usar HTTPS para todas las conexiones externas
Esta política aplica a:
- El repositorio template
- Los agentes incluidos
- Los hooks de automatización
- Los skills y comandos
Agradecemos a todos los investigadores de seguridad que ayudan a mantener este proyecto seguro.