Skip to content

Security: Crypt0xDev/WirelessPen

Security

security.md

🔐 Política de Seguridad

🛡️ Versiones con soporte activo

Mantenemos activamente y publicamos actualizaciones de seguridad para las siguientes versiones de WirelessPen:

Versión Soportada
3.0.x ✅ Sí
2.2.x ⚠️ Soporte limitado
< 2.2 ❌ No

🚨 Notificación de vulnerabilidades

Si descubres una vulnerabilidad de seguridad en WirelessPen, ayúdanos a resolverla de forma responsable.

📧 Contacto

  • Correo: crypt0xdev@protonmail.com
  • Asunto: [SECURITY] WirelessPen Vulnerability Report
  • Clave PGP: Disponible bajo petición para comunicaciones sensibles

📋 Información a incluir

Al notificar una vulnerabilidad de seguridad, incluye:

  1. Descripción: Descripción clara de la vulnerabilidad
  2. Impacto: Impacto potencial y escenarios de ataque
  3. Reproducción: Instrucciones paso a paso para reproducirla
  4. Entorno: SO, versión de Python, versión de WirelessPen
  5. Prueba de concepto: Código o comandos que demuestren el problema (si es seguro)

⏱️ Tiempos de respuesta

  • Respuesta inicial: En 24-48 horas
  • Confirmación de vulnerabilidad: En 5 días hábiles
  • Desarrollo del parche: 1-4 semanas según la severidad
  • Divulgación pública: Tras la publicación y prueba del parche

🎯 Clasificación de severidad

🔴 Crítica (CVSS 9.0-10.0)

  • Ejecución remota de código
  • Escalada de privilegios a root
  • Compromiso total del sistema

🟠 Alta (CVSS 7.0-8.9)

  • Escalada de privilegios local
  • Exposición de datos sensibles
  • Evasión de autenticación

🟡 Media (CVSS 4.0-6.9)

  • Revelación de información
  • Denegación de servicio
  • Escalada de privilegios limitada

🟢 Baja (CVSS 0.1-3.9)

  • Fugas de información menores
  • Configuraciones incorrectas de bajo impacto

🏆 Reconocimiento

Los investigadores que divulguen vulnerabilidades de forma responsable serán:

  • Acreditados en el aviso de seguridad
  • Incluidos en el Hall of Fame (con permiso)
  • Mencionados en las notas de la versión
  • Invitados a probar los parches antes de su publicación

🔒 Buenas prácticas de seguridad

Para usuarios

  • ✅ Ejecutar WirelessPen siempre con los mínimos privilegios necesarios
  • ✅ Mantener el framework actualizado a la última versión
  • ✅ Usar en entornos aislados o virtualizados cuando sea posible
  • ✅ Seguir prácticas de divulgación responsable
  • ❌ No usar en redes sin permiso explícito por escrito
  • ❌ No compartir capturas ni datos sensibles obtenidos

Para colaboradores

  • ✅ Validar todas las entradas del usuario
  • ✅ Aplicar prácticas de codificación segura
  • ✅ Evitar secretos o credenciales en el código
  • ✅ Implementar un manejo de errores adecuado
  • ✅ Probar con escáneres de seguridad (bandit, safety)

📚 Recursos de seguridad

Características de seguridad del framework

  • Validación de entradas: Todas las entradas del usuario son validadas y saneadas
  • Solo pasivo: WirelessPen v3.0.0 no transmite ninguna trama en ningún escenario
  • Valores por defecto seguros: Configuraciones conservadoras por defecto
  • Manejo de errores: Logging detallado sin exposición de datos sensibles

Herramientas de seguridad externas

  • Bandit: Análisis estático de seguridad para código Python
  • Safety: Escaneo de vulnerabilidades en dependencias
  • CodeQL: Pruebas de seguridad automatizadas en CI/CD
  • SAST: Pruebas de seguridad de aplicaciones estáticas

🚫 Fuera de alcance

Los siguientes casos están generalmente fuera del alcance de los informes de seguridad:

  • Problemas que requieran acceso físico a los dispositivos objetivo
  • Ataques de ingeniería social contra usuarios
  • Vulnerabilidades en dependencias de terceros (notificar al proyecto upstream)
  • Problemas en modos de desarrollo/depuración no destinados a producción
  • Limitación de tasa o DoS contra el propio framework

📖 Consideraciones legales

Notas importantes:

  • WirelessPen está diseñado exclusivamente para auditorías WiFi pasivas y autorizadas
  • Los usuarios son responsables de cumplir con todas las leyes y normativas locales aplicables
  • Los mantenedores del proyecto no se hacen responsables del uso indebido de la herramienta
  • La investigación de seguridad debe seguir los principios de divulgación responsable

🔄 Actualizaciones de seguridad

Las actualizaciones de seguridad se distribuyen a través de:

  • GitHub Releases: Versiones etiquetadas con parches de seguridad
  • GitHub Security Advisories: Información detallada sobre vulnerabilidades
  • Notificaciones por correo: Para vulnerabilidades críticas (opt-in)
  • Actualizaciones de documentación: Buenas prácticas y guías de seguridad

📞 Contacto de urgencia

Para asuntos de seguridad urgentes que requieran atención inmediata:

  • Correo prioritario: Indica en el asunto [URGENT SECURITY]
  • Tiempo de respuesta: En 12 horas para vulnerabilidades críticas
  • Escalado: Si no hay respuesta en 48 horas, contactar por GitHub Issues

Recuerda: la seguridad es una responsabilidad compartida. Ayúdanos a mantener WirelessPen seguro para todos.

There aren't any published security advisories