Seguridad
Reportar una vulnerabilidad
Mandá un email a security@namidb.com con los detalles. Por favor
no abras un issue público en GitHub para reportes de seguridad.
Qué pedimos
- Una descripción clara de la vulnerabilidad.
- Pasos para reproducir.
- Versiones afectadas (motor, Python, servidor, imagen de Docker).
- Mitigación sugerida si tienes una.
Qué vamos a hacer
- Acusar recibo dentro de 72 horas.
- Triage y confirmación.
- Desarrollar un fix en una branch privada.
- Coordinar una ventana de release contigo.
- Publicar un advisory de seguridad + releases parcheadas.
- Acreditarte en el advisory (a menos que prefieras quedarte anónimo).
Alcance
In-scope:
- El motor de NamiDB (todos los crates en
github.com/namidb/namidb) - Las bindings de Python
namidb-servery su imagen de Docker- El CLI
Out-of-scope (por favor reportalo al vendor correspondiente):
- Dependencias de terceros (
tokio,object_store, etc.) — reportá upstream primero; nosotros vamos a bumpear versiones tras la divulgación. - NamiDB Cloud (
namidb.com) — cubierto bajo nuestro bug bounty de Cloud; contactásecurity@namidb.compor el alcance.
Divulgación
NamiDB sigue divulgación coordinada. Apuntamos a shippear una release parcheada antes de la divulgación pública, y luego publicar un CVE + advisory una vez que las versiones parcheadas estén disponibles.
Ver también
SECURITY.mdcompleto en el repo del motor: github.com/namidb/namidb/blob/main/SECURITY.md