Skip to content

Security: Hebrondev/hebron-log-analyzer

Security

SECURITY.md

Política de seguridad

Alcance

Hebron Log Analyzer es una herramienta local de línea de comandos. No realiza solicitudes de red, no aloja ningún servicio y no almacena datos fuera del directorio de salida que indiques explícitamente. Agradecemos reportes de seguridad sobre problemas como los siguientes:

  • Ejecución de código provocada por contenido manipulado de un archivo de log, por ejemplo, command injection, shell injection, deserialización insegura o path traversal mediante las rutas de salida de los reportes.
  • Inyección de HTML o scripts en el reporte HTML generado debido a contenido de logs que no se haya escapado correctamente.
  • Denegación de servicio provocada por un archivo de entrada malformado y de tamaño razonable, por ejemplo, un cierre inesperado y no simplemente el tiempo necesario para procesar un archivo grande.
  • Vulnerabilidades en dependencias de runtime distribuidas con la aplicación (typer, rich, python-dateutil, jinja2).

Fuera de alcance

  • Vulnerabilidades que requieran controlar previamente el equipo donde se ejecuta la herramienta.
  • Consumo de recursos proporcional a entradas deliberadamente enormes o adversariales. Esta es una herramienta de análisis local, no un servicio multi-tenant reforzado.
  • Problemas presentes en los propios archivos de log de terceros. La herramienta analiza logs, pero no certifica los sistemas que los produjeron.

Reporte de vulnerabilidades

Reporta los problemas de seguridad de forma privada; no abras un issue público en GitHub. Utiliza un GitHub Security Advisory para este repositorio o contacta directamente al responsable de mantenimiento mediante el perfil enlazado desde github.com/Hebrondev.

Información que debe incluir el reporte

  • Una descripción del problema y de su posible impacto.
  • Los pasos necesarios para reproducirlo, preferiblemente con un fragmento de log mínimo y completamente sintético.
  • La versión afectada de Hebron Log Analyzer (hla version).

Información que no debe incluirse

No incluyas datos de logs reales, credenciales de producción, direcciones IP reales vinculadas a una organización concreta ni otros datos sensibles de terceros en el reporte, issue o archivo de reproducción adjunto. En su lugar, crea la entrada sintética mínima necesaria para demostrar el problema.

Divulgación responsable

No publiques detalles de la vulnerabilidad antes de que exista una corrección o de que se haya acordado un plazo de divulgación con el responsable de mantenimiento. Esto permite investigar el reporte, preparar una solución y comunicarla de forma coordinada a los usuarios.

Versiones compatibles

Las correcciones de seguridad se publican para la versión más reciente disponible. Antes de reportar un problema, comprueba si puede reproducirse con esa versión.

Procesamiento local de datos

Como recordatorio, la herramienta procesa los archivos de log íntegramente en tu equipo. El proyecto no incluye componentes del lado del servidor; por tanto, no son aplicables las clases de vulnerabilidades específicas de aplicaciones alojadas, como authentication bypass, fuga de datos entre tenants o server-side request forgery.

There aren't any published security advisories