Política de seguridad
¿Has encontrado un fallo de seguridad? Escribe a
security@aseptic.dev con
[SEGURIDAD] en el asunto. Acusamos recibo en 72 horas.
Cómo reportar
Correo a security@aseptic.dev —o a
info@aseptic.dev, que también llega— con [SEGURIDAD] en el
asunto.
No abras una incidencia pública para un fallo de seguridad: es visible antes de que exista la corrección, y eso deja expuesto a todo el que tenga la versión afectada.
Ayuda mucho incluir la versión de Aseptic y el sistema operativo, los pasos para reproducirlo, qué consigue un atacante y una prueba de concepto si la tienes. Si prefieres cifrar el correo, pídenos la clave en un mensaje sin detalles.
Qué vamos a hacer, y cuándo
| Plazo | Qué |
|---|---|
| 72 horas | Acuse de recibo. Una persona ha leído tu correo |
| 7 días | Evaluación: si lo reproducimos, la severidad y el plan |
| Según severidad | Corrección: crítica en 7 días, alta en 30, media en 90, baja en la siguiente versión ordinaria |
| 90 días | Divulgación coordinada, con crédito si lo quieres |
Si no podemos cumplir un plazo, te lo decimos con la razón antes de que venza. Si discrepas de la severidad que le hemos puesto, dilo: se discute.
Divulgación coordinada
Publicamos el detalle cuando existe la corrección y ha habido tiempo razonable para actualizar, y en todo caso a los 90 días del reporte aunque no esté resuelto: callar indefinidamente protege al fabricante, no al usuario.
No emprenderemos acciones legales contra quien investigue de buena fe siguiendo esta política: sin acceder a datos de terceros, sin degradar el servicio, sin extraer más información de la necesaria para demostrar el fallo y sin divulgarlo antes de tiempo.
No hay programa de recompensas. Sí hay crédito público en el aviso, si lo quieres.
Alcance
Dentro: la aplicación de escritorio, el CLI aseptic, el servidor MCP, el copiloto, el
proceso de actualización automática y los servicios de mcp.aseptic.dev y aseptic.dev.
Fuera: los servicios de terceros que integramos —Cloudflare, Kinde, Paddle, Sentry y los proveedores de IA—, que tienen sus propios canales; los microservicios que tú orquestas, que son tuyos; y los hallazgos que parten de que el atacante ya controla la máquina, porque ahí ya no queda nada que proteger.
Lo que nos interesa especialmente, por lo que hace el producto: escapes del saneado de credenciales antes de un envío, fallos en la verificación de firma de la actualización automática, fugas del catálogo de equipo entre organizaciones, y cualquier forma de que el copiloto ejecute algo que el usuario no aprobó.
Soporte de seguridad
Mantenemos el soporte de seguridad de la línea de versiones vigente durante al menos doce meses desde la primera versión estable, conforme al Reglamento (UE) 2024/2847. Durante la fase beta se corrige siempre sobre la última versión publicada: no se retro-portan correcciones a versiones beta anteriores.
Las correcciones viajan por el canal de actualización automática, activo por defecto. Los avisos salen en las notas de la release y en esta página.
Notificación a las autoridades
Como fabricante de un producto con elementos digitales comercializado en la Unión Europea, notificamos a ENISA y al CSIRT que corresponda las vulnerabilidades explotadas activamente y los incidentes graves, en los plazos del artículo 14 del Reglamento (UE) 2024/2847. Si el fallo que reportas está siendo explotado, dínoslo: cambia todos los plazos anteriores.
Componentes de terceros
Aseptic incorpora componentes de código abierto, listados en el fichero
THIRD-PARTY-NOTICES que acompaña a la aplicación. Sus vulnerabilidades se siguen
automáticamente y se corrigen actualizando. Si el fallo es del componente y no de nuestro
uso, lo reportamos aguas arriba y lo anotamos en nuestro aviso.
Cómo diseñamos para que haya menos que reportar
No es una promesa, es lo que el producto hace: lo que no sale de tu máquina no puede filtrarse desde la nuestra. El código, los logs, los datos y los secretos no viajan nunca. El catálogo de equipo alojado va cifrado de extremo a extremo con una clave que no tenemos. Los diagnósticos están apagados hasta que los enciendes. El detalle está en la Política de privacidad.