Seguridad en Omarchy
Reporta una vulnerabilidad
Si crees haber encontrado una vulnerabilidad de seguridad en Omarchy, avisa al equipo de Seguridad de Omarchy en privado para que podamos investigarla y corregirla antes de que se haga pública.
security@omarchy.orgNo reportes posibles vulnerabilidades públicamente en GitHub Issues, Discord ni redes sociales antes de que se hayan resuelto.
¿Qué es una vulnerabilidad?
Consideramos que un error es una vulnerabilidad de seguridad cuando puede aprovecharse para cruzar un límite de seguridad significativo: una parte no confiable o con menos privilegios obtiene acceso, permisos o control que antes no tenía.
El código que podría ser más robusto pero no cruza un límite de seguridad es una mejora, no una vulnerabilidad. Aun así, podemos integrar una corrección propuesta y reconocer a quien la reportó en las notas de versión.
La inclusión en nuestra página de créditos de seguridad depende de que el reporte identifique una vulnerabilidad confirmada, no de su gravedad.
Qué incluir
Danos suficiente información para entender y reproducir el problema:
- El componente afectado y la versión de Omarchy.
- Una explicación de lo que un atacante puede hacer antes y después de aprovechar la vulnerabilidad.
- Los pasos para reproducir el problema y cualquier prueba de concepto.
- Tus datos de contacto preferidos para dar seguimiento.
Divulgación responsable
Actúa de buena fe al investigar y reportar vulnerabilidades:
- Prueba solo sistemas y cuentas que sean tuyos o para los que tengas permiso explícito.
- Evita violaciones a la privacidad, interrupciones, destrucción de datos y degradación del servicio.
- No aproveches una vulnerabilidad más allá de lo necesario para demostrarla.
- Danos una oportunidad razonable de investigar y resolver el problema antes de publicar los detalles.
Revisaremos tu reporte y te mantendremos informado en la medida de lo posible mientras trabajamos en una solución.
Créditos
Los investigadores que reportan en privado una vulnerabilidad confirmada y nos permiten publicar una corrección reciben reconocimiento en la página de créditos de seguridad. Las mejoras aceptadas que no cruzan un límite de seguridad también pueden reconocerse en las notas de versión.
Los créditos enlazan al perfil de X de cada persona y muestran su avatar. En reportes duplicados, solo la primera persona recibe crédito.
Errores comunes y soporte
Para todo lo que no sea una vulnerabilidad de seguridad, usa el registro de problemas de Omarchy.