Desarrolladores

Política de seguridad

Versiones soportadas y canal privado de GitHub para informar de una vulnerabilidad.

El SECURITY.md de NasDash soporta la última versión 0.1.x publicada y main. La etiqueta eliminada v1.0.0 no es una versión soportada.

VersiónEstado de soporte
Rama main actualsoportada
Última versión 0.1.x publicadasoportada
Publicaciones anterioresmejor esfuerzo; puede exigirse una actualización
Forks de terceros o imágenes no oficialesno soportado

Cómo informar de una vulnerabilidad

Usa el formulario de aviso privado de GitHub. No contactes al mantenedor por correo personal.

Si el informe privado no está disponible, abre una incidencia mínima pidiendo un canal privado. No incluyas código de exploit, credenciales, tokens, URL privadas, archivos de configuración ni otros detalles sensibles en una incidencia pública.

Incluye, cuando sea posible:

  • la versión de NasDash afectada, la etiqueta de imagen o el commit;
  • el método de despliegue y el contexto de entorno pertinente;
  • pasos de reproducción claros y el impacto de seguridad;
  • registros, peticiones o una prueba de concepto mínima, ya saneados.

Deberías recibir un acuse de recibo en siete días y una evaluación inicial en catorce días.

No pruebes una vulnerabilidad contra una instancia que no poseas o sin autorización explícita.

El texto de referencia sigue siendo SECURITY.md.