Política de seguridad
Versiones soportadas y canal privado de GitHub para informar de una vulnerabilidad.
El SECURITY.md de NasDash soporta la última versión 0.1.x publicada y main. La etiqueta eliminada v1.0.0 no es una versión soportada.
| Versión | Estado de soporte |
|---|---|
Rama main actual | soportada |
Última versión 0.1.x publicada | soportada |
| Publicaciones anteriores | mejor esfuerzo; puede exigirse una actualización |
| Forks de terceros o imágenes no oficiales | no soportado |
Cómo informar de una vulnerabilidad
Usa el formulario de aviso privado de GitHub. No contactes al mantenedor por correo personal.
Si el informe privado no está disponible, abre una incidencia mínima pidiendo un canal privado. No incluyas código de exploit, credenciales, tokens, URL privadas, archivos de configuración ni otros detalles sensibles en una incidencia pública.
Incluye, cuando sea posible:
- la versión de NasDash afectada, la etiqueta de imagen o el commit;
- el método de despliegue y el contexto de entorno pertinente;
- pasos de reproducción claros y el impacto de seguridad;
- registros, peticiones o una prueba de concepto mínima, ya saneados.
Deberías recibir un acuse de recibo en siete días y una evaluación inicial en catorce días.
No pruebes una vulnerabilidad contra una instancia que no poseas o sin autorización explícita.
El texto de referencia sigue siendo SECURITY.md.