Confianza
Seguridad
Cómo reportar una vulnerabilidad de OSS Graveyard y cómo protegemos su cuenta y sus datos.
Reportar una vulnerabilidad
Si encuentra un problema de seguridad en este sitio, avísenos de forma privada antes de divulgarlo, mediante el formulario de contacto con el tema «Security vulnerability». Describa el problema, la URL afectada, los pasos para reproducirlo y el impacto, sin incluir datos personales de terceros. Confirmamos el recibo en un plazo de 3 días hábiles. La política completa, con alcance y puerto seguro, está en inglés.
Si ocurre una vulneración de datos
Si un incidente compromete datos personales, informamos a las personas afectadas y a la PRODHAB dentro de los cinco días hábiles siguientes a su ocurrencia, indicando la naturaleza del incidente, los datos comprometidos, las acciones correctivas inmediatas y dónde obtener más información, e iniciamos en el mismo plazo una revisión exhaustiva de su alcance (artículos 38 y 39 del Reglamento a la Ley N.° 8968).
Cómo protegemos sus datos
- Las contraseñas las guarda y verifica Amazon Cognito (mínimo 12 caracteres, bloqueo ante intentos repetidos, MFA opcional); nunca las vemos.
- El ingreso con forjas usa OAuth con PKCE y estado aleatorio; las cuentas se asocian por el identificador permanente de la forja, nunca por correo o nombre de usuario.
- Las sesiones son tokens aleatorios en cookies
httpOnly,SecureySameSite=Lax; solo se guarda su hash y cerrar sesión lo elimina. - Todo el sitio usa HTTPS con HSTS y una política de seguridad de contenido estricta; se rechazan envíos de formularios desde otros sitios.
- El acceso a la infraestructura está limitado a la persona responsable, con permisos mínimos, y cada acción de moderación queda registrada en una bitácora.
- El contenido de usuarios se muestra como texto, nunca como HTML.