Seguridad
La seguridad en vetkit
Le confías tu código fuente a un auditor de código, así que la seguridad es el producto. Así protegemos tu código y así puedes avisarnos si hemos cometido algún error.
Notificar una vulnerabilidad
Escribe a security@vetkit.dev con una descripción del problema, los pasos para reproducirlo, la URL, el endpoint o la versión del paquete afectados y el impacto que crees que tiene. El código de prueba de concepto o las capturas de pantalla son de ayuda. Por favor, no abras issues públicos en GitHub para problemas de seguridad.
Nuestro security.txt está publicado en /.well-known/security.txt.
Alcance
Dentro del alcance:
vetkit.dev,app.vetkit.devyapi.vetkit.dev- El paquete npm
@vetkit/mcp - La GitHub App de vetkit, incluidos el procesamiento de webhooks y el pipeline de auditoría
Fuera del alcance:
- Pruebas de denegación de servicio y volumétricas, spam o ingeniería social dirigida al personal o a los usuarios
- Hallazgos en servicios de terceros que utilizamos (notifícalos al proveedor correspondiente)
- Ausencia de encabezados o configuraciones TLS recomendados sin un impacto demostrado
- Informes generados únicamente por escáneres automáticos sin una prueba de concepto funcional
Realiza pruebas solo con cuentas, organizaciones y repositorios de tu propiedad, y nunca accedas a datos de otros usuarios ni los modifiques o conserves. Si los encuentras por accidente, detente y avísanos.
Puerto seguro
Si actúas de buena fe y sigues esta política, no emprenderemos ni apoyaremos acciones legales contra ti por tu investigación, y consideraremos que tu actividad está autorizada. Si un tercero emprende acciones contra ti por una investigación que cumplía esta política, daremos a conocer que actuaste con nuestra autorización.
Nuestros compromisos
- Acusar recibo de tu informe en un plazo de 3 días hábiles.
- Mantenerte informado mientras investigamos y corregimos el problema.
- Coordinar contigo la divulgación pública una vez publicada la corrección.
Cómo protegemos tu código
Acceso a GitHub con mínimo privilegio
La GitHub App de vetkit solicita permisos de solo lectura para contenido, metadatos y pull requests, además de acceso de lectura a tu dirección de correo electrónico al iniciar sesión. No puede hacer push de código, cambiar la configuración ni acceder a repositorios que no hayas seleccionado. Para cada auditoría generamos un token de instalación restringido a ese único repositorio y a contenido y metadatos de solo lectura. Expira en menos de una hora y nunca se escribe en disco ni en la base de datos; tu token de usuario de GitHub no lo almacenamos en ningún caso.
Sin ejecución de código
Las auditorías nunca instalan dependencias, ejecutan scripts de compilación ni lanzan pruebas. Los checkouts son superficiales, los hooks de git están desactivados, los enlaces simbólicos no se materializan y los analizadores solo leen archivos a través de un índice de archivos verificado. Se ignoran los archivos de configuración de escáneres del propio repositorio, de modo que un repositorio no puede ocultar sus propios hallazgos. Los límites de tamaño y de número de archivos detienen los repositorios demasiado grandes antes del análisis.
Espacios de trabajo efímeros
Cada auditoría se ejecuta en un directorio temporal nuevo que se elimina cuando la auditoría termina, falla o se cancela. Un proceso de limpieza periódico elimina cualquier resto que haya dejado un worker que se haya bloqueado. Los procesos de los analizadores se ejecutan con límites de tiempo, límites de salida y un entorno restringido a una lista de variables permitidas que no contiene nuestras credenciales.
Minimización de datos
Conservamos hallazgos, no repositorios. Los valores de los secretos se enmascaran antes de almacenarse y solo se conserva un hash unidireccional para seguir un hallazgo entre auditorías. Los tokens de sesión y los secretos de las claves de API se almacenan como hashes. Las claves de API tienen ámbitos y límites de solicitudes, pueden expirar y se revocan al instante.
Transporte y almacenamiento
Todo el tráfico usa HTTPS; vetkit.dev está en la lista de precarga HSTS por formar parte del dominio de nivel superior .dev. Las cookies de sesión son HttpOnly, Secure y SameSite=Lax, y las solicitudes que modifican el estado se comprueban con una lista de orígenes permitidos. Nuestro proveedor de base de datos cifra los datos en reposo.
Integridad de los webhooks
Las entregas de webhooks de GitHub se verifican con una firma HMAC antes de procesarse, y las entregas duplicadas se ignoran.
Consulta también nuestra Política de privacidad para saber qué almacenamos y durante cuánto tiempo.