Skip to content

Security: chamoso/cotraret-ects

Security

SECURITY.md

Política de seguridad

Comunicar una vulnerabilidad

Si encuentras una vulnerabilidad, no abras un issue público. Utiliza los GitHub Security Advisories del repositorio (pestaña SecurityReport a vulnerability) para comunicarla de forma privada. Intentaremos responder en un plazo razonable y coordinar la divulgación.

Alcance y notas

  • Este repositorio contiene datos de ejemplo ficticios (coordinadores, correos @example.edu, NIF 12345678A, etc.). No incluye datos personales reales ni secretos.
  • La plataforma trata datos personales y produce documentos oficiales; si la despliegas, revisa la sección de Seguridad de docs/DOCUMENTACION_TECNICA.md (control de acceso por rol y por facultad, cifrado de credenciales, rate limiting, cabeceras HTTP, auditoría) y define tus propios secretos por variables de entorno (.env, secrets/), nunca en el código.
  • No subas nunca .env* (salvo .env.example), la carpeta secrets/, claves privadas ni expedientes reales: el .gitignore ya los excluye.

Buenas prácticas al desplegar

  • Restringe el acceso a la red institucional / VPN cuando sea posible.
  • Define AI_SERVICE_TOKEN (y bindea el servicio de IA a 127.0.0.1).
  • Configura SUPER_ADMIN_EMAILS con cuentas reales de tu institución.
  • Usa TLS y un secreto NEXTAUTH_SECRET fuerte y único.

There aren't any published security advisories