Lanzamos parches para vulnerabilidades de seguridad en las siguientes versiones:
| Versión | Soportada |
|---|---|
| 2.1.x | ✅ |
| < 2.1 | ❌ |
Tomamos la seguridad en serio en SynkraAI. Si descubres una vulnerabilidad de seguridad en AIOX, por favor repórtala de manera responsable.
NO crees un issue público en GitHub para vulnerabilidades de seguridad.
En su lugar, por favor reporta vulnerabilidades de seguridad a través de uno de estos canales:
-
GitHub Security Advisories (Preferido)
- Ve a Security Advisories
- Haz clic en "Report a vulnerability"
- Completa el formulario con los detalles
-
GitHub Issues (Privado)
- Abre un security advisory privado
- Usa el asunto:
[SECURITY] Descripción breve
Por favor incluye lo siguiente en tu reporte:
- Descripción: Una descripción clara de la vulnerabilidad
- Impacto: ¿Qué podría lograr un atacante con esta vulnerabilidad?
- Pasos para Reproducir: Pasos detallados para reproducir el problema
- Versiones Afectadas: ¿Qué versiones están afectadas?
- Posible Solución: Si tienes sugerencias sobre cómo solucionar el problema
- Tu Información: Nombre/alias para reconocimiento (opcional)
- Confirmación: Confirmaremos la recepción dentro de 48 horas
- Evaluación Inicial: Proporcionaremos una evaluación inicial dentro de 5 días hábiles
- Actualizaciones: Te mantendremos informado de nuestro progreso
- Resolución: Nuestro objetivo es resolver problemas críticos dentro de 30 días
- Divulgación: Coordinaremos el momento de divulgación contigo
Consideramos que la investigación de seguridad realizada de acuerdo con esta política es:
- Autorizada en relación con cualquier ley anti-hacking aplicable
- Autorizada en relación con cualquier ley anti-elusión relevante
- Exenta de restricciones en nuestros Términos de Servicio que interfieran con la realización de investigaciones de seguridad
No emprenderemos acciones civiles ni iniciaremos una denuncia ante las fuerzas del orden por violaciones accidentales y de buena fe de esta política.
Al usar AIOX Framework, recomendamos:
- Nunca hagas commit de archivos
.enval control de versiones - Usa
.env.examplecomo plantilla sin valores reales - Rota las claves API y secretos regularmente
- Solo habilita servidores MCP de fuentes confiables
- Revisa el código del servidor MCP antes de habilitarlo
- Usa entornos de ejecución en sandbox cuando estén disponibles
- Limita los permisos del servidor MCP al mínimo requerido
- Ten precaución con comandos de agentes que ejecuten operaciones del sistema
- Revisa el código generado antes de la ejecución en producción
- Usa controles de acceso apropiados para operaciones sensibles
- Mantén las dependencias actualizadas
- Ejecuta
npm auditregularmente - Revisa los cambios de dependencias en pull requests
AIOX Framework ejecuta código y comandos generados por AI. Los usuarios deben:
- Entender que los agentes AI pueden ejecutar código arbitrario
- Usar sandboxing apropiado para entornos no confiables
- Revisar la salida generada por AI antes del despliegue en producción
- AIOX puede procesar datos sensibles a través de proveedores de AI
- Revisa las políticas de manejo de datos de tu proveedor de AI
- Considera la clasificación de datos al usar características de AI
Las actualizaciones de seguridad se anuncian a través de:
- GitHub Security Advisories
- CHANGELOG.md
- GitHub Releases
Agradecemos a los siguientes investigadores por divulgar de manera responsable problemas de seguridad:
Aún no hay reportes - ¡sé el primero!
Esta política de seguridad es efectiva desde diciembre de 2024. Última actualización: 2025-12-11