Política de Seguridad
Reporte de vulnerabilidades
Si encontrás una vulnerabilidad de seguridad en nuestros sistemas o en el código que entregamos a clientes, te pedimos que nos lo reportes de forma responsable antes de divulgarlo públicamente.
Escribinos a hola@desarrollar.online con el asunto "[Security]" e incluí:
- Descripción de la vulnerabilidad
- Pasos para reproducirla
- Impacto potencial estimado
- Tu información de contacto (opcional)
Nos comprometemos a responder en un plazo máximo de 72 horas hábiles y a informarte el progreso de la solución.
Prácticas de seguridad en el desarrollo
En todos los proyectos que desarrollamos aplicamos las siguientes prácticas:
- OWASP Top 10: revisamos cada entrega contra las vulnerabilidades más comunes (XSS, SQL Injection, CSRF, etc.).
- Dependencias: usamos herramientas de análisis de dependencias para detectar paquetes con vulnerabilidades conocidas antes del deploy.
- Secrets management: nunca almacenamos credenciales, API keys o tokens en el repositorio. Usamos variables de entorno y gestores de secretos.
- HTTPS y TLS: todos los proyectos se despliegan con HTTPS. No aceptamos configuraciones sin TLS en producción.
- Autenticación: implementamos hashing de contraseñas con bcrypt (factor ≥ 12), tokens JWT con expiración corta y, cuando aplica, autenticación de doble factor.
- Principio de mínimo privilegio: roles y permisos ajustados al mínimo necesario para cada componente.
Alcance del reporte responsable
Aceptamos reportes sobre:
- Este sitio web (desarrollar.online)
- Cualquier sistema o aplicación que hayamos desarrollado para un cliente (coordiná con el cliente directamente o por nuestra intermediación)
Quedan fuera del alcance: ataques de fuerza bruta, ingeniería social, denegación de servicio (DoS/DDoS) y vulnerabilidades en infraestructura de terceros (CDN, hosting, etc.).
Reconocimiento
Agradecemos a los investigadores de seguridad que reportan responsablemente. Con tu permiso, publicamos tu nombre o alias en una lista de reconocimiento. No ofrecemos recompensas económicas en esta etapa, pero valoramos enormemente la contribución.
Contacto
hola@desarrollar.online · Asunto: [Security]