Este proyecto procesa datos sensibles bajo PCI DSS v4.0.1 y BCRA Com. "A" 7783. Reportes de seguridad responsables son criticos.
- Vulnerabilidades criptograficas: nonce reuse, AAD bypass, plaintext leak, side-channels timing/cache.
- Memory safety issues: PAN/DEK plaintext que escape de
secrecy::SecretBoxo no se zeroize. - Auth/authz bypass: bypass de mTLS, JWT validation,
purposeenforcement. - Audit trail tampering: HMAC chain bypass, log injection, audit silent failure.
- KMS misuse: KEK exposure, kek_id confusion, retired kek usage.
- Dependency vulnerabilities con explotacion practica en este contexto.
- Cualquier path que devuelva PAN plaintext fuera del
detokenizeautorizado.
- DoS via flooding sin amplification (rate limiter ya cubre).
- Spam / phishing al equipo.
- Vulnerabilidades en servicios de terceros (AWS, Postgres) reportadas directamente upstream.
- Best-practice violations sin explotacion concreta (ej. "deberian usar X en vez de Y").
- Issues que requieren acceso fisico al hardware del datacenter.
NO abrir GitHub Issues ni PRs publicos. Issues publicos para vulnerabilidades de seguridad estan estrictamente prohibidos -- exponen el sistema antes de que se pueda parchar.
Email a: agumza1@gmail.com
Asunto: [SECURITY] <descripcion corta>
Incluir:
- Resumen en 2-3 oraciones de la vulnerabilidad.
- Severidad estimada (critical / high / medium / low) con justificacion.
- Pasos de reproduccion con comandos exactos.
- Impacto observado: que datos se exponen, que se puede ejecutar.
- Mitigation sugerida si tenes una.
- PoC si aplica (en attachment, NO inline si contiene payloads activos).
PGP / GitHub Security Advisories: pendiente de habilitar. Por ahora email es el unico canal.
| Severidad | Acknowledge | Triage inicial | Patch target | Disclosure |
|---|---|---|---|---|
| critical | 24 h | 48 h | 7 dias | 90 dias post-fix |
| high | 48 h | 5 dias | 30 dias | 90 dias post-fix |
| medium | 5 dias | 14 dias | 90 dias | 180 dias post-fix |
| low | 14 dias | 30 dias | next release | sin coordinacion |
critical triggers el incident response plan (docs/ops/0003-incident-response.md).
Pedimos coordinated disclosure. Una vez parchado:
- CVE asignado si aplica.
- Acknowledgment publico en
CHANGELOG.mdseccion Security. - Hall of fame (consentimiento del researcher).
Disclosure unilateral antes del patch == perdida de buena fe. Trabajaremos contigo en el timing.
Ver docs/rfcs/0001-card-vault-engine.md § "Threat model (STRIDE)" para el threat model completo.
Trade-offs documentados:
- Concentracion de riesgo: brecha KEK + DB = compromiso total. Mitigado por KMS en cuenta AWS separada + IAM least-privilege.
- Audit sync block: si audit sink esta down, las operaciones bloquean (correct behavior, ver TSD-0001 §8 "Fault injection").
- PCI DSS v4.0.1: efectivo desde 31 marzo 2025. Mapping en
docs/rfcs/0001-card-vault-engine.md§ "PCI DSS v4.0.1 mapping". - BCRA Com. "A" 7783 punto 3: proteccion de servicios financieros digitales.
- QSA audit: pre-GA per
docs/tsd/0001-overall-system.md§ 10 Rollout plan.
(Pendiente -- primer researcher reconocido se listara aqui con consentimiento.)