Seguridad

Cómo informar de un problema de seguridad en este sitio, y qué hace el sitio para que haya lo menos posible que atacar.

Cómo informar de una vulnerabilidad

Escribe a info@yielab.com con el detalle suficiente para reproducir el problema: la dirección, qué hiciste, qué ocurrió y por qué importa. Una captura o una grabación corta ayudan. Este es un sitio personal con una sola persona a cargo y sin tiempos de respuesta garantizados: cuenta con un acuse en unos días y, si no llega, insiste.

Qué entra en el alcance

El sitio público y las superficies legibles por máquina que sirve: las páginas, el sitemap, robots.txt, los feeds RSS y el índice de búsqueda. Cualquier cosa que permita alterar lo que ven otras personas, alcanzar algo que el sitio no pretende publicar o ejecutar código en el navegador de quien lee merece un informe.

Qué queda fuera

La salida de un escáner automático sin impacto demostrado; cabeceras ausentes o hallazgos de buenas prácticas sin un ataque real detrás; denegación de servicio por volumen y pruebas de carga; ingeniería social; y los problemas de la infraestructura del proveedor de alojamiento, que corresponden a ese proveedor.

Pautas para las pruebas

Prueba con tu propio navegador y tus propias peticiones. No degrades el sitio para quienes lo leen, no lances tráfico automatizado de alto volumen contra él y no intentes alcanzar nada que no sea tuyo. Aquí no hay cuentas ni datos de lectores, así que no hay nada que llevarse: aun así, mejor no ir a buscarlo.

Investigación de buena fe

La investigación que sigue estas pautas, se comunica en privado y concede un plazo razonable antes de hacerse pública es bienvenida, y no se emprenderá ninguna acción por ella. No hay recompensas económicas —este es un proyecto personal sin financiación—, pero se ofrece crédito a quien lo quiera.

Cómo está construido el sitio

No hay cuentas, ni inicios de sesión, ni formularios de comentarios, ni base de datos. Las páginas se generan de antemano a partir de archivos de un repositorio, y la herramienta editorial con la que se escriben queda excluida de la compilación pública y se niega a ejecutarse en ella. Las respuestas llevan una política de seguridad de contenido, HSTS, nosniff, una política que prohíbe enmarcar el sitio y una política de permisos restrictiva. No se carga nada desde un origen de terceros —las tipografías y los recursos los sirve el propio sitio— y no se ejecuta ningún script de analítica ni de rastreo.

security.txt

Los mismos datos de contacto se publican en formato legible por máquina en /.well-known/security.txt, según el RFC 9116.

Contacto

Informes de seguridad y cualquier otro asunto relacionado: info@yielab.com.

Última revisión: septiembre de 2026.