Vulnerabilidad y tratamiento de incidente¶
Partes de vulnerabilidad del producto¶
Ver también
Consulte Utilizar IA para crear incidencias en caso de que haya utilizado IA para descubrir una incidencia de seguridad en Weblate.
El equipo de desarrollo de Weblate está firmemente comprometido con la divulgación y los partes responsables de incidencias relacionadas con la seguridad. Hemos adoptado y seguimos normativas orientadas a entregar actualizaciones de seguridad a Weblate de manera oportuna.
Los partes de vulnerabilidades de productos abarcan incidencias de seguridad en el código fuente de Weblate, los artefactos de lanzamiento y las propiedades de seguridad documentadas de Weblate. No sustituyen la respuesta operativa ante incidentes para una implementación específica.
Reports concerning the separately distributed Weblate Client (wlc) are
evaluated against the wlc threat model, which documents
its intended trust boundaries, supported security properties, and explicit
non-goals.
La mayoría de los fallos normales en Weblate son reportados a nuestro Seguimiento de incidencias de GitHub, pero debido a la naturaleza sensible de las incidencias de seguridad, solicitamos que no se den los partes públicamente de esta manera.
En cambio, si cree que ha encontrado algo en Weblate que tiene implicaciones de seguridad, envíe una descripción de la incidencia a <security@weblate.org>, GitHub, o utilice HackerOne.
Los operadores que utilizan sistemas autogestionados deben seguir este proceso cuando consideren que un incidente en su propia implementación se debe a una vulnerabilidad del producto Weblate. La contención local, la recuperación, la notificación al cliente, la escalada al proveedor y otras medidas de respuesta a incidentes específicas de la implementación siguen siendo responsabilidad del operador.
A member of the security team will respond to you within 48 hours, and depending on what action is taken, you may get more follow-up emails. Suspected active exploitation and severe security incidents receive immediate internal attention under Incident reporting. Acknowledging a report or completing an investigation does not postpone reporting deadlines.
Nota
Envío de partes cifrados
Si desea enviar un correo electrónico cifrado (opcional), utilice la clave pública de security@weblate.org con ID 8EA7 6E43 0976 3323 C2E3 D5A0 C472 9F23 8A80 EA93.
Esta clave pública está disponible en los servidores de claves más comúnmente utilizados, mediante WKD o directamente desde weblate.org.
Consejo
Weblate depends on third-party components for many things. In case you find a vulnerability affecting one of those components in general, please report it directly to the respective project. If it also affects a shipped Weblate artifact or a Weblate deployment, report that impact to Weblate through the private channels above.
Algunos de estos son:
Ver también
Weblate-operated service incidents¶
Los incidentes operativos que afecten a Hosted Weblate, Dedicated Weblate u otras implementaciones operadas por Weblate s.r.o. se gestionan utilizando Respuesta del plan de incidencia para Weblate.
Cuando dicho incidente también involucra una vulnerabilidad de un producto Weblate, el informe de vulnerabilidad y el aviso público siguen el proceso de dar un parte de vulnerabilidades del producto y la directiva de divulgación de vulnerabilidades que se encuentra en la página Directiva de divulgación de vulnerabilidades.
Self-hosted deployment incidents¶
Los operadores de implementaciones de Weblate autogestionadas son responsables de su proceso local de respuesta a incidentes, que incluye la contención, la recuperación, la notificación y la escalada específica del proveedor. El documento Respuesta del plan de incidencia para Weblate gestionado por Weblate puede utilizarse como referencia, pero no constituye un plan de respuesta a incidentes actualizado para implementaciones de terceros.
Si un incidente en un servidor propio parece estar causado por una vulnerabilidad del producto Weblate, infórmelo utilizando el proceso de notificación de vulnerabilidades del producto descrito anteriormente.
Directiva de divulgación de vulnerabilidades¶
Weblate publishes a security advisory alongside a release containing a vulnerability fix at https://github.com/WeblateOrg/weblate/security/advisories. Advisories identify affected versions, impact, severity, and steps users can take to remediate the vulnerability.
Technical details may be delayed when publishing them would create greater security risks than benefits while users apply the fix. The incident handler records the reason and a review date in the private incident note. This does not delay authority reports or protective advice users need.
User notifications¶
Weblate informs impacted users of active exploitation or severe security incidents without undue delay, including available mitigations and corrective actions. Where appropriate, warnings address all users. Known affected contacts, including Hosted and Dedicated Weblate customers, receive e-mail notifications. Public GitHub security advisories provide warnings and updates for self-hosted users whose contact details are not known.
Initial warnings can provide protective advice before a fix or detailed vulnerability disclosure is ready. Authority reporting, user warnings, and publication of technical details proceed separately as needed.
Personal-data breaches also require a separate assessment of notifications to affected individuals, even when there is no active exploitation or severe product-security incident.