Política de Divulgación de Seguridad
Security Policy v2.0Version 2.0 · · Governance 2.0 public evidence surface
Governance 2.0 Overview
This page is part of the starnum public Governance 2.0 surface and uses the same evidence layer as the system card, data governance, transparency report, use policy, and security policy.
Governance Summary
This page defines how security contact, disclosure boundaries, crawler access, and release integrity are publicly documented.
Scope
security.txt route, crawler policy, deployable security artifacts, disclosure constraints, GPG state, and evidence registry links.
Implementation Status
Version 2.0 keeps security details public enough for verification without exposing secrets or exploitable internals.
starnum.com.tw valora la seguridad de los datos de los usuarios y del sitio web. Invitamos a investigadores de seguridad a reportar vulnerabilidades potenciales mediante divulgación responsable, y nos comprometemos a responder de forma abierta, respetuosa y oportuna.
Contacto
Por favor, reporte problemas de seguridad a través del siguiente canal:
- Instagram DM: @mychenan (recibido directamente por la astróloga — todos los problemas de seguridad deben enviarse por este canal)
Este sitio es operado por una sola persona. La astróloga gestiona los reportes directamente, lo que es más rápido que el correo tradicional.
Versión legible por máquina: /.well-known/security.txt (conforme a RFC 9116)
Alcance
- Dominio principal: starnum.com.tw y todos los subdominios
- Cloudflare Workers (endpoints de API)
- Frontend HTML/JS/CSS (XSS, inyección de contenido)
- Control de acceso a datos del backend Supabase
- Flujos de autenticación y autorización
Fuera de alcance: Servicios de terceros (infraestructura de Cloudflare, Google Analytics, plataforma Supabase), ingeniería social, seguridad física.
Plazos
| Hito | Plazo objetivo |
|---|---|
| Confirmación de recepción | 3 días hábiles |
| Evaluación inicial y clasificación | 7 días hábiles |
| Corrección de riesgo bajo/medio | 30 días |
| Corrección de riesgo alto | 60 días |
| Corrección de vulnerabilidad crítica | 90 días |
| Divulgación pública (coordinada) | Tras la corrección, coordinado con el investigador |
Nuestros Compromisos
- Confirmar recepción del reporte y mantener comunicación
- No emprender acciones legales contra investigadores de buena fe
- Notificarle tras la corrección y reconocerle públicamente con su consentimiento
Reglas para Investigadores
- No acceder ni modificar datos de otros usuarios
- No realizar pruebas de denegación de servicio (DoS/DDoS)
- No divulgar públicamente hasta confirmar la corrección
HTTPS y Seguridad de Datos
- HTTPS forzado en todo el sitio (Cloudflare Pages + HSTS preload)
- Cabeceras HTTP de seguridad: CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- Análisis de vulnerabilidades de dependencias con herramientas locales
- Hook pre-commit revisa fugas de API Key y marcadores de conflicto