No abras un issue público si encontrás una vulnerabilidad que pueda exponer credenciales, secretos, datos personales, información médica, datos financieros o aislamiento entre tenants.
Usá el canal privado de seguridad del repositorio de GitHub cuando esté habilitado. Si todavía no existe, contactá al mantenedor por un medio privado antes de divulgar detalles técnicos.
- credenciales o tokens reales;
- dumps de bases de datos;
- datos personales o sensibles;
- claves TOTP, HMAC o cifrado;
- URLs privadas o identificadores internos;
- planes de ejecución con parámetros sensibles sin sanitizar.
Se consideran especialmente relevantes:
- recomendaciones que permitan omitir RLS o controles tenant-safe;
- generación insegura de SQL dinámico;
- almacenamiento incorrecto de contraseñas, sesiones o secretos;
- exposición de datos sensibles en logs, auditoría o reporting;
- validadores que acepten metacomandos o contenido ejecutable no esperado;
- referencias a archivos o scripts que permitan ejecutar acciones fuera del alcance declarado.