Actualmente, estamos proporcionando actualizaciones de seguridad para las siguientes versiones:
| Versión | Soportada |
|---|---|
| 1.0.x | ✅ |
| < 1.0 | ❌ |
La seguridad de nuestros usuarios es nuestra máxima prioridad. Si descubres una vulnerabilidad de seguridad, te pedimos que nos ayudes a proteger a nuestros usuarios siguiendo estas pautas.
NO crees un issue público para vulnerabilidades de seguridad.
En su lugar, por favor:
- Envía un email a: francisco.barrientos@meir.cl
- Incluye la siguiente información:
- Tipo de vulnerabilidad
- Ubicación del código afectado (archivo, línea)
- Pasos para reproducir la vulnerabilidad
- Impacto potencial
- Sugerencias de solución (si las tienes)
- Confirmación: Recibirás una confirmación de recepción en 48 horas
- Evaluación: Evaluaremos la vulnerabilidad en 5 días hábiles
- Actualización: Te mantendremos informado del progreso
- Resolución: Trabajaremos en un fix y lo desplegaremos lo antes posible
- Crédito: Te daremos crédito por el descubrimiento (si lo deseas)
| Severidad | Tiempo de Respuesta | Tiempo de Fix |
|---|---|---|
| Crítica | 24 horas | 7 días |
| Alta | 48 horas | 14 días |
| Media | 5 días | 30 días |
| Baja | 7 días | 60 días |
- Mantén actualizado el sitio a la última versión
- Usa HTTPS siempre que sea posible
- Configura correctamente los permisos de archivos
- Revisa regularmente los logs de acceso
- Implementa Content Security Policy (CSP)
- Valida todas las entradas de usuario
- Sanitiza datos antes de mostrarlos
- Usa HTTPS para todas las comunicaciones
- Implementa rate limiting en formularios
- Mantén dependencias actualizadas
- Revisa código antes de hacer commit
- No incluyas credenciales en el código
Configura los siguientes headers en tu servidor:
# .htaccess (Apache)
<IfModule mod_headers.c>
# Prevenir clickjacking
Header always set X-Frame-Options "DENY"
# Prevenir MIME type sniffing
Header always set X-Content-Type-Options "nosniff"
# Habilitar XSS protection
Header always set X-XSS-Protection "1; mode=block"
# Referrer Policy
Header always set Referrer-Policy "strict-origin-when-cross-origin"
# Content Security Policy
Header always set Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' https://fonts.googleapis.com; style-src 'self' 'unsafe-inline' https://fonts.googleapis.com; font-src 'self' https://fonts.gstatic.com; img-src 'self' data: https:; connect-src 'self' https://formspree.io"
</IfModule>Siempre usa HTTPS en producción:
# Forzar HTTPS
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
</IfModule># Archivos
chmod 644 index.html
chmod 644 css/*.css
chmod 644 js/*.js
# Directorios
chmod 755 css/
chmod 755 js/
chmod 755 img/- OWASP ZAP - Escáner de vulnerabilidades
- Mozilla Observatory - Análisis de seguridad web
- Security Headers - Verificar headers de seguridad
- SSL Labs - Análisis de configuración SSL/TLS
- HTTPS habilitado y forzado
- Headers de seguridad configurados
- Content Security Policy implementado
- Formularios protegidos contra CSRF
- Validación de entrada implementada
- Rate limiting configurado
- Logs de seguridad habilitados
- Backups regulares configurados
- Dependencias actualizadas
- Permisos de archivos correctos
Actualmente no hay vulnerabilidades conocidas en la versión 1.0.x.
Ninguna reportada hasta la fecha.
Seguimos el principio de divulgación responsable:
- Privacidad: Mantenemos confidencial la información de vulnerabilidades
- Coordinación: Trabajamos contigo para entender y resolver el problema
- Tiempo: Damos tiempo razonable para fix antes de divulgación pública
- Crédito: Reconocemos públicamente tu contribución (si lo deseas)
- Transparencia: Publicamos detalles después del fix
Agradecemos a los siguientes investigadores de seguridad por sus contribuciones:
Ninguno hasta la fecha - ¡Sé el primero!
Email de Seguridad: francisco.barrientos@meir.cl
PGP Key: [Disponible bajo solicitud]
Tiempo de Respuesta: 48 horas máximo
Esta política de seguridad se revisa y actualiza regularmente. Última actualización: 8 de Febrero de 2026.
Nota: Esta política de seguridad está sujeta a cambios. Por favor, revisa regularmente para estar al tanto de las actualizaciones.
¡Gracias por ayudarnos a mantener Meir Consultores de Energía seguro! 🛡️