En CLiCKO nos tomamos en serio la seguridad de nuestro software y del de nuestros clientes. Agradecemos que nos avises de cualquier problema que encuentres.
No abras una issue pública. Una issue es visible para cualquiera y expondría el problema antes de que podamos corregirlo.
Escríbenos a desarrollo@clicko.es con el
asunto [SEGURIDAD] <repositorio>.
Si el repositorio tiene activado Private vulnerability reporting, también puedes usar la pestaña Security → Report a vulnerability de GitHub.
Cuanta más información nos des, antes podremos reproducirlo y corregirlo:
- Repositorio y versión, rama o commit afectados.
- Tipo de vulnerabilidad (XSS, inyección SQL, exposición de datos, escalada de privilegios...).
- Pasos detallados para reproducirla.
- Impacto potencial: qué podría conseguir alguien que la explotase.
- Prueba de concepto, capturas o logs, si los tienes.
| Fase | Plazo |
|---|---|
| Confirmación de recepción | 3 días laborables |
| Valoración inicial e impacto | 10 días laborables |
| Corrección o plan de mitigación | Según gravedad, te mantendremos informado |
Te informaremos del avance y te avisaremos cuando el problema esté resuelto. Si quieres, te acreditaremos públicamente por el hallazgo.
Esta política cubre el código de los repositorios de la organización
clicko-informatica.
Para incidencias de seguridad en servicios en producción, infraestructura o sistemas de clientes, contacta con nosotros en el 938 934 665 o en desarrollo@clicko.es.
Te pedimos que no divulgues públicamente la vulnerabilidad hasta que hayamos podido corregirla, y que no accedas ni modifiques datos de terceros mientras la investigas.