Skip to content

Security: clicko-informatica/.github

Security

SECURITY.md

Política de seguridad

En CLiCKO nos tomamos en serio la seguridad de nuestro software y del de nuestros clientes. Agradecemos que nos avises de cualquier problema que encuentres.

Cómo reportar una vulnerabilidad

No abras una issue pública. Una issue es visible para cualquiera y expondría el problema antes de que podamos corregirlo.

Escríbenos a desarrollo@clicko.es con el asunto [SEGURIDAD] <repositorio>.

Si el repositorio tiene activado Private vulnerability reporting, también puedes usar la pestaña Security → Report a vulnerability de GitHub.

Qué incluir en el reporte

Cuanta más información nos des, antes podremos reproducirlo y corregirlo:

  • Repositorio y versión, rama o commit afectados.
  • Tipo de vulnerabilidad (XSS, inyección SQL, exposición de datos, escalada de privilegios...).
  • Pasos detallados para reproducirla.
  • Impacto potencial: qué podría conseguir alguien que la explotase.
  • Prueba de concepto, capturas o logs, si los tienes.

Nuestro compromiso

Fase Plazo
Confirmación de recepción 3 días laborables
Valoración inicial e impacto 10 días laborables
Corrección o plan de mitigación Según gravedad, te mantendremos informado

Te informaremos del avance y te avisaremos cuando el problema esté resuelto. Si quieres, te acreditaremos públicamente por el hallazgo.

Alcance

Esta política cubre el código de los repositorios de la organización clicko-informatica.

Para incidencias de seguridad en servicios en producción, infraestructura o sistemas de clientes, contacta con nosotros en el 938 934 665 o en desarrollo@clicko.es.

Divulgación responsable

Te pedimos que no divulgues públicamente la vulnerabilidad hasta que hayamos podido corregirla, y que no accedas ni modifiques datos de terceros mientras la investigas.

There aren't any published security advisories