Skip to content

Security: GermanMorini/PDBD

Security

SECURITY.md

Política de seguridad

Reporte responsable

No abras un issue público si encontrás una vulnerabilidad que pueda exponer credenciales, secretos, datos personales, información médica, datos financieros o aislamiento entre tenants.

Usá el canal privado de seguridad del repositorio de GitHub cuando esté habilitado. Si todavía no existe, contactá al mantenedor por un medio privado antes de divulgar detalles técnicos.

Información que no debe incluirse

  • credenciales o tokens reales;
  • dumps de bases de datos;
  • datos personales o sensibles;
  • claves TOTP, HMAC o cifrado;
  • URLs privadas o identificadores internos;
  • planes de ejecución con parámetros sensibles sin sanitizar.

Alcance

Se consideran especialmente relevantes:

  • recomendaciones que permitan omitir RLS o controles tenant-safe;
  • generación insegura de SQL dinámico;
  • almacenamiento incorrecto de contraseñas, sesiones o secretos;
  • exposición de datos sensibles en logs, auditoría o reporting;
  • validadores que acepten metacomandos o contenido ejecutable no esperado;
  • referencias a archivos o scripts que permitan ejecutar acciones fuera del alcance declarado.

There aren't any published security advisories