Skip to content

Security: ResakaGit/ResakaEngineTokenized

Security

SECURITY.md

Security Policy

Este proyecto procesa datos sensibles bajo PCI DSS v4.0.1 y BCRA Com. "A" 7783. Reportes de seguridad responsables son criticos.

Scope (in-scope vs out-of-scope)

In-scope

  • Vulnerabilidades criptograficas: nonce reuse, AAD bypass, plaintext leak, side-channels timing/cache.
  • Memory safety issues: PAN/DEK plaintext que escape de secrecy::SecretBox o no se zeroize.
  • Auth/authz bypass: bypass de mTLS, JWT validation, purpose enforcement.
  • Audit trail tampering: HMAC chain bypass, log injection, audit silent failure.
  • KMS misuse: KEK exposure, kek_id confusion, retired kek usage.
  • Dependency vulnerabilities con explotacion practica en este contexto.
  • Cualquier path que devuelva PAN plaintext fuera del detokenize autorizado.

Out-of-scope

  • DoS via flooding sin amplification (rate limiter ya cubre).
  • Spam / phishing al equipo.
  • Vulnerabilidades en servicios de terceros (AWS, Postgres) reportadas directamente upstream.
  • Best-practice violations sin explotacion concreta (ej. "deberian usar X en vez de Y").
  • Issues que requieren acceso fisico al hardware del datacenter.

Como reportar

NO abrir GitHub Issues ni PRs publicos. Issues publicos para vulnerabilidades de seguridad estan estrictamente prohibidos -- exponen el sistema antes de que se pueda parchar.

Canal preferido

Email a: agumza1@gmail.com

Asunto: [SECURITY] <descripcion corta>

Incluir:

  • Resumen en 2-3 oraciones de la vulnerabilidad.
  • Severidad estimada (critical / high / medium / low) con justificacion.
  • Pasos de reproduccion con comandos exactos.
  • Impacto observado: que datos se exponen, que se puede ejecutar.
  • Mitigation sugerida si tenes una.
  • PoC si aplica (en attachment, NO inline si contiene payloads activos).

Canal alternativo (futuro, no activo)

PGP / GitHub Security Advisories: pendiente de habilitar. Por ahora email es el unico canal.

SLA de respuesta

Severidad Acknowledge Triage inicial Patch target Disclosure
critical 24 h 48 h 7 dias 90 dias post-fix
high 48 h 5 dias 30 dias 90 dias post-fix
medium 5 dias 14 dias 90 dias 180 dias post-fix
low 14 dias 30 dias next release sin coordinacion

critical triggers el incident response plan (docs/ops/0003-incident-response.md).

Disclosure responsable

Pedimos coordinated disclosure. Una vez parchado:

  1. CVE asignado si aplica.
  2. Acknowledgment publico en CHANGELOG.md seccion Security.
  3. Hall of fame (consentimiento del researcher).

Disclosure unilateral antes del patch == perdida de buena fe. Trabajaremos contigo en el timing.

Threat model

Ver docs/rfcs/0001-card-vault-engine.md § "Threat model (STRIDE)" para el threat model completo.

Trade-offs documentados:

  • Concentracion de riesgo: brecha KEK + DB = compromiso total. Mitigado por KMS en cuenta AWS separada + IAM least-privilege.
  • Audit sync block: si audit sink esta down, las operaciones bloquean (correct behavior, ver TSD-0001 §8 "Fault injection").

Compliance

  • PCI DSS v4.0.1: efectivo desde 31 marzo 2025. Mapping en docs/rfcs/0001-card-vault-engine.md § "PCI DSS v4.0.1 mapping".
  • BCRA Com. "A" 7783 punto 3: proteccion de servicios financieros digitales.
  • QSA audit: pre-GA per docs/tsd/0001-overall-system.md § 10 Rollout plan.

Acknowledgments

(Pendiente -- primer researcher reconocido se listara aqui con consentimiento.)

There aren't any published security advisories