Saltar al contenido principal

Seguridad

Una descripción general de la filosofía y los procesos de seguridad del equipo de Flutter.

El equipo de Flutter se toma en serio la seguridad de Flutter y de las aplicaciones creadas con él. Esta página describe cómo notificar cualquier vulnerabilidad que encuentres y enumera las mejores prácticas para minimizar el riesgo de introducir una vulnerabilidad.

Filosofía de seguridad

#

La estrategia de seguridad de Flutter se basa en cinco pilares clave:

  • Identificar: Rastrea y prioriza los riesgos clave de seguridad identificando activos principales, amenazas clave y vulnerabilidades.
  • Detectar: Detecta e identifica vulnerabilidades utilizando técnicas y herramientas como el escaneo de vulnerabilidades, pruebas estáticas de seguridad de aplicaciones y fuzzing.
  • Proteger: Elimina los riesgos mitigando las vulnerabilidades conocidas y protege los activos críticos contra amenazas en el código fuente.
  • Responder: Define procesos para notificar, clasificar y responder a vulnerabilidades o ataques.
  • Recuperar: Desarrolla capacidades para contener e incidentes y recuperarte de ellos con el mínimo impacto.

Notificar vulnerabilidades

#

Antes de notificar una vulnerabilidad de seguridad encontrada por una herramienta de análisis estático, considera consultar nuestra lista de falsos positivos conocidos.

Notifica las vulnerabilidades de seguridad a https://g.co/vulnz e incluye una descripción del problema, los pasos que seguiste para crearlo, las versiones afectadas y, si se conocen, las mitigaciones para el problema. Usamos g.co/vulnz para la recepción, y hacemos la coordinación y divulgación en GitHub (incluso usando GitHub Security Advisory). El equipo de seguridad de Google responderá dentro de los 5 días hábiles posteriores a tu informe en g.co/vulnz.

También puedes ponerte en contacto con el equipo a través de nuestros canales públicos de chat en Discord; sin embargo, asegúrate también de notificar las vulnerabilidades en g.co/vulnz y evita revelar información sobre vulnerabilidades en público si eso pudiera poner en riesgo a los usuarios.

Debes esperar una estrecha colaboración mientras trabajamos para resolver la vulnerabilidad de seguridad que has notificado. Ponte en contacto con security@flutter.dev solo si no recibes una respuesta a un informe de g.co/vulnz dentro de los 5 días hábiles mencionados anteriormente.

Para obtener más detalles sobre cómo manejamos las vulnerabilidades de seguridad, consulta nuestra política de seguridad.

#

Si crees que un issue existente de GitHub está relacionado con la seguridad, te pedimos que notifiques el issue a g.co/vulnz y envíes un correo electrónico a security@flutter.dev. El correo electrónico debe incluir el ID del issue de GitHub y una breve descripción de por qué debería ser manejado de acuerdo con esta política de seguridad.

Los informes de seguridad no se rastrean explícitamente en la base de datos de issues de GitHub. Usamos la función de avisos de seguridad de GitHub para rastrear los informes de seguridad abiertos.

Versiones soportadas

#

Nos comprometemos a publicar actualizaciones de seguridad para la versión de Flutter actualmente en la rama stable.

Expectativas

#

Tratamos los informes de seguridad como equivalentes a un nivel de prioridad P0. Esto significa que intentamos solucionarlos lo más rápido posible. Según nuestro calendario de lanzamientos, lanzaremos una nueva beta o un hotfix estable para cualquier informe de seguridad importante encontrado en la versión estable más reciente de nuestro SDK, lo que sea más expedito.

Cualquier vulnerabilidad notificada para sitios web de Flutter como docs.flutter.dev no requiere un lanzamiento y se solucionará en el propio sitio web.

Programas Bug Bounty

#

Los equipos ajenos a Google que usan o contribuyen a Flutter también están invitados a incluir a Flutter dentro del alcance de sus programas de bug bounty. Para que tu programa aparezca en la lista, por favor contacta a security@flutter.dev.

Google considera que Flutter está dentro del alcance del Google Open Source Software Vulnerability Reward Program.

Recibir actualizaciones de seguridad

#

La mejor manera de recibir actualizaciones de seguridad es suscribirse a la lista de correo flutter-announce o estar atento a las actualizaciones en el canal de Discord. También anunciamos las actualizaciones de seguridad en la publicación del blog de lanzamientos técnicos.

Buenas prácticas

#
  • Mantente al día con los últimos lanzamientos del SDK de Flutter. Actualizamos Flutter periódicamente, y estas actualizaciones pueden solucionar defectos de seguridad descubiertos en versiones anteriores.

  • Mantén actualizadas las dependencias de tu aplicación. Asegúrate de actualizar las dependencias de tus paquetes para mantener las dependencias al día. Evita fijar versiones específicas para tus dependencias y, si lo haces, asegúrate de verificar periódicamente si tus dependencias han tenido actualizaciones de seguridad, y actualiza la versión fijada en consecuencia.

  • Mantén tu copia de Flutter actualizada. Las versiones privadas y personalizadas de Flutter tienden a quedarse atrás respecto a la versión actual y podrían no incluir correcciones de seguridad ni mejoras importantes. En su lugar, actualiza tu copia de Flutter de forma rutinaria. Si estás realizando cambios para mejorar Flutter, asegúrate de actualizar tu fork y considera compartir tus cambios con la comunidad.