Política de Seguridad
Reportar una vulnerabilidad
Nos tomamos en serio la seguridad de este sitio web. Por favor, reporta las vulnerabilidades por correo electrónico, no a través de canales públicos. No publiques problemas de seguridad en GitHub ni en plataformas similares.
Envía los reportes a [email protected]. Consulta Qué esperar más abajo para conocer nuestros plazos de respuesta.
Incluye tanta de la siguiente información como puedas:
- Clasificación del problema (XSS, inyección, mala configuración, etc.)
- URLs afectadas o rutas de archivos de código fuente
- Detalles de la ubicación del código (etiqueta/rama/commit o URL) cuando corresponda
- Requisitos de reproducción e instrucciones paso a paso
- Código de prueba de concepto o de explotación, cuando corresponda
- Una descripción del impacto de la explotación
Cifrado
Para comunicaciones sensibles, se admite el cifrado PGP:
- Correo electrónico: [email protected]
- Tipo de clave: RSA, 4096 bits
- Huella digital:
56E2 5925 6A24 3A0E 042F 642B 4A11 0992 1303 6584 - Clave pública: jokinglybad.tech/pgp-key.txt
Se mantiene un archivo security.txt en jokinglybad.tech/.well-known/security.txt conforme al RFC 9116.
Alcance
Esta política cubre jokinglybad.tech, los subdominios asociados y todas las APIs y servicios relacionados.
Qué esperar
- Acuse de recibo de tu reporte en un plazo de 24 horas
- Evaluación inicial en un plazo de 48 horas, incluyendo un plazo estimado para una solución
Reconocimiento
Quienes reporten por primera vez vulnerabilidades únicas que conduzcan a un cambio de código o configuración recibirán un reconocimiento público (con su permiso).
Aspectos legales
La divulgación de buena fe que siga estas pautas no dará lugar a acciones legales ni administrativas.
Actualizaciones de esta política
La versión más reciente de esta política se encuentra en jokinglybad.tech/security-policy.