Política de Seguridad
Fecha de efecto: 2025-01-01 Dominio canónico: solidiom.org
Versiones Soportadas
| Versión | Soportada |
|---|---|
Último prerelease next | Sí |
Prerelease next anterior | Esfuerzo razonable |
| Versiones estables (cuando estén disponibles) | Sí |
Reportar una Vulnerabilidad
Usamos Reporte Privado de Vulnerabilidades de GitHub para divulgación coordinada.
Al enviar un reporte:
- Recibirás un acknowledgment dentro de 48 horas
- Confirmaremos la validez de la vulnerabilidad dentro de una semana
- Comunicaremos el cronograma de mitigación
- Serás acreditado en el aviso a menos que solicites anonimato
Qué Incluir
- Una descripción de la vulnerabilidad
- Pasos para reproducirla
- Paquete y versión afectados
- Evaluación del impacto
Qué No Aceptamos
- Vulnerabilidades en dependencias de terceros (repórtalas en su origen)
- Ingeniería social, DDoS o ataques de denegación de servicio
- Problemas en versiones ya suplantadas fuera de su ventana de soporte
Alcance
Esta política cubre:
- Todos los paquetes
@solidiom/* - El CLI de Solidiom (
solidiom) - El sitio web solidiom.org
- La infraestructura del registro y de firmas
Divulgación Coordinada
Seguimos un proceso de divulgación coordinada:
- Reporte — envía mediante Reporte Privado de Vulnerabilidades de GitHub
- Clasificación — evaluamos severidad y alcance dentro de 7 días
- Corrección — desarrollamos y probamos un parche
- Lanzamiento — publicamos la corrección y un aviso de seguridad
- Crédito — reconocemos al reportero (a menos que se solicite anonimato)
Cronogramas objetivo:
- Crítica: parche dentro de 7 días
- Alta: parche dentro de 14 días
- Media: parche dentro de 30 días
- Baja: incluida en el próximo lanzamiento programado
Integridad del Registro
El registro utiliza firmas asimétricas Ed25519 para la integridad del manifiesto. Si descubre una falla de verificación de firma o una posible comprometimiento de clave, repórtela como una vulnerabilidad de severidad Crítica.