Si encuentras una vulnerabilidad, no abras un issue público. Utiliza los GitHub Security Advisories del repositorio (pestaña Security → Report a vulnerability) para comunicarla de forma privada. Intentaremos responder en un plazo razonable y coordinar la divulgación.
- Este repositorio contiene datos de ejemplo ficticios (coordinadores,
correos
@example.edu, NIF12345678A, etc.). No incluye datos personales reales ni secretos. - La plataforma trata datos personales y produce documentos oficiales; si la
despliegas, revisa la sección de Seguridad de
docs/DOCUMENTACION_TECNICA.md(control de acceso por rol y por facultad, cifrado de credenciales, rate limiting, cabeceras HTTP, auditoría) y define tus propios secretos por variables de entorno (.env,secrets/), nunca en el código. - No subas nunca
.env*(salvo.env.example), la carpetasecrets/, claves privadas ni expedientes reales: el.gitignoreya los excluye.
- Restringe el acceso a la red institucional / VPN cuando sea posible.
- Define
AI_SERVICE_TOKEN(y bindea el servicio de IA a127.0.0.1). - Configura
SUPER_ADMIN_EMAILScon cuentas reales de tu institución. - Usa TLS y un secreto
NEXTAUTH_SECRETfuerte y único.