1. Principios
- Mínimo privilegio y acceso según necesidad.
- Separación de secretos respecto del código fuente.
- Reducción de superficie expuesta y dependencias innecesarias.
- Defensa en profundidad y validación en límites de confianza.
- Registro y observabilidad proporcionados al riesgo del sistema.
2. Seguridad web
El sitio aplica HTTPS y cabeceras de seguridad para reducir riesgos de clickjacking, MIME sniffing, exposición innecesaria de capacidades del navegador y carga de recursos no autorizados. La política CSP limita orígenes permitidos manteniendo compatibilidad con funciones legítimas.
3. Datos y secretos
Las credenciales, API keys y secretos de producción no deben almacenarse en repositorios públicos ni exponerse en la interfaz. Los proyectos deben utilizar variables de entorno, almacenes de secretos u otros mecanismos adecuados a su infraestructura.
4. Autenticación y autorización
Los productos que requieren identidad deben aplicar autenticación, control de sesión y autorización por recurso u organización. Los controles exactos dependen del producto y del acuerdo de implementación.
5. Dependencias y cambios
Utilizamos control de versiones y validaciones automatizadas cuando forman parte del proyecto. Las dependencias se revisan y actualizan según criticidad, compatibilidad y riesgo. Los cambios relevantes deben pasar por revisión técnica y pruebas antes de producción cuando el flujo del proyecto lo permite.
6. Disponibilidad, backups y recuperación
Las estrategias de respaldo, recuperación y continuidad dependen de cada producto, proveedor de infraestructura y contrato. No afirmamos RPO, RTO o redundancia específica salvo que esté documentada para el servicio correspondiente.
7. Respuesta a incidentes
Ante un incidente confirmado, priorizamos contención, preservación de evidencia razonable, evaluación de impacto, corrección y comunicación a partes afectadas cuando corresponda legal o contractualmente.
8. Divulgación responsable
Si encontrás una vulnerabilidad, enviá una descripción reproducible, impacto estimado y pasos mínimos al contacto publicado. No accedas a información ajena, no persistas dentro de sistemas, no interrumpas servicios y no divulgues públicamente el hallazgo antes de que podamos evaluarlo y corregirlo.
9. Certificaciones y afirmaciones
PLAN0101 no presenta en este sitio certificaciones de seguridad o cumplimiento que no hayan sido obtenidas formalmente. Los controles contractuales o técnicos específicos de un producto se documentan por separado.