Política de Seguridad

Reportar una vulnerabilidad

Nos tomamos en serio la seguridad de este sitio web. Por favor, reporta las vulnerabilidades por correo electrónico, no a través de canales públicos. No publiques problemas de seguridad en GitHub ni en plataformas similares.

Envía los reportes a [email protected]. Consulta Qué esperar más abajo para conocer nuestros plazos de respuesta.

Incluye tanta de la siguiente información como puedas:

  • Clasificación del problema (XSS, inyección, mala configuración, etc.)
  • URLs afectadas o rutas de archivos de código fuente
  • Detalles de la ubicación del código (etiqueta/rama/commit o URL) cuando corresponda
  • Requisitos de reproducción e instrucciones paso a paso
  • Código de prueba de concepto o de explotación, cuando corresponda
  • Una descripción del impacto de la explotación

Cifrado

Para comunicaciones sensibles, se admite el cifrado PGP:

Se mantiene un archivo security.txt en jokinglybad.tech/.well-known/security.txt conforme al RFC 9116.

Alcance

Esta política cubre jokinglybad.tech, los subdominios asociados y todas las APIs y servicios relacionados.

Qué esperar

  • Acuse de recibo de tu reporte en un plazo de 24 horas
  • Evaluación inicial en un plazo de 48 horas, incluyendo un plazo estimado para una solución

Reconocimiento

Quienes reporten por primera vez vulnerabilidades únicas que conduzcan a un cambio de código o configuración recibirán un reconocimiento público (con su permiso).

Aspectos legales

La divulgación de buena fe que siga estas pautas no dará lugar a acciones legales ni administrativas.

Actualizaciones de esta política

La versión más reciente de esta política se encuentra en jokinglybad.tech/security-policy.

enes