Saltar al contenido principal

Divulgación de vulnerabilidades

Roasthubs opera un proceso de divulgación coordinada de vulnerabilidades (CVD) para problemas de seguridad en nuestros productos. Esta página es el resumen orientado al cliente. La política completa está en el repositorio de la aplicación (SECURITY.md).

Cómo informar

Envíe un correo a info@roasthubs.com con una descripción del problema, el producto o componente afectado, y los pasos para reproducirlo cuando sea posible.

No use canales de soporte públicos ni trackers de issues públicos para vulnerabilidades de seguridad no corregidas.

Nuestros compromisos

  • Acuse de recibo en un plazo de 5 días laborables
  • Divulgación coordinada normalmente en un plazo de unos 90 días, de mutuo acuerdo
  • La investigación de buena fe dentro del alcance es bienvenida; consulte la política completa para el lenguaje de safe harbor y las actividades fuera de alcance

Alcance (resumen)

Dentro del alcance: roasthubs-os, y el stack de servidor edge de Roasthubs (Docker Compose en Welotec IPC y despliegues equivalentes que enviamos o mantenemos).

Fuera del alcance: ingeniería social, denegación de servicio disruptiva, ataques a redes OT/de clientes sin permiso, y sistemas de terceros que no operamos.

Dirección de contacto CRA

Según el Reglamento de Ciberresiliencia de la UE (CRA), los fabricantes deben poner a disposición una dirección de contacto para informar vulnerabilidades. Para los productos Roasthubs, use:

  • Correo: info@roasthubs.com
  • Teléfono: TODO — publicar si se requiere junto con el correo

Políticas relacionadas

El manejo interno de incidentes (niveles de triage, plazos de reporte CRA) está documentado en nuestra política Security Incident (Notion; puede requerir acceso).