Herkos

Política de seguridad

Herkos maneja claves privadas y mensajes cifrados, así que nos tomamos en serio los informes de seguridad y preferimos enterarnos pronto antes que tarde.

Cómo informar de una vulnerabilidad

No abras una incidencia pública para un problema de seguridad.

Comunícalo en privado a través del informe privado de vulnerabilidades de GitHub, o por correo a security@herkos.email.

Conviene incluir: cuál es el problema, cómo reproducirlo, en qué plataforma y versión lo has probado, y qué podría conseguir un atacante. Una prueba de concepto ayuda mucho.

Nunca incluyas tu propia nsec, clave secreta o secreto de bunker en un informe.

Intentamos acusar recibo en unos pocos días. Como Herkos es un proyecto pequeño, te pedimos un plazo razonable para corregirlo antes de hacerlo público. Nos gusta acreditarte en el aviso, salvo que prefieras lo contrario.

Qué entra en el alcance

La propia aplicación Herkos: el manejo y almacenamiento de claves, el cifrado y descifrado de mensajes (incluidas las comprobaciones de remitente NIP-59 y el aislamiento de Bcc en local_packages/nostr_mail), el bloqueo de la app, la comunicación con relays y bridges, el manejo de adjuntos, y el proceso de compilación y publicación.

Qué queda fuera

Limitaciones conocidas, dichas claramente

Son decisiones de diseño, no vulnerabilidades. Preferimos escribirlas que dejar que alguien las descubra por las malas:

Versiones con soporte

Las correcciones de seguridad se aplican a la última versión publicada. Dado el tamaño del proyecto, las versiones anteriores no se mantienen: actualiza antes de informar.