Mantenemos activamente y publicamos actualizaciones de seguridad para las siguientes versiones de WirelessPen:
| Versión | Soportada |
|---|---|
| 3.0.x | ✅ Sí |
| 2.2.x | |
| < 2.2 | ❌ No |
Si descubres una vulnerabilidad de seguridad en WirelessPen, ayúdanos a resolverla de forma responsable.
- Correo: crypt0xdev@protonmail.com
- Asunto:
[SECURITY] WirelessPen Vulnerability Report - Clave PGP: Disponible bajo petición para comunicaciones sensibles
Al notificar una vulnerabilidad de seguridad, incluye:
- Descripción: Descripción clara de la vulnerabilidad
- Impacto: Impacto potencial y escenarios de ataque
- Reproducción: Instrucciones paso a paso para reproducirla
- Entorno: SO, versión de Python, versión de WirelessPen
- Prueba de concepto: Código o comandos que demuestren el problema (si es seguro)
- Respuesta inicial: En 24-48 horas
- Confirmación de vulnerabilidad: En 5 días hábiles
- Desarrollo del parche: 1-4 semanas según la severidad
- Divulgación pública: Tras la publicación y prueba del parche
🔴 Crítica (CVSS 9.0-10.0)
- Ejecución remota de código
- Escalada de privilegios a root
- Compromiso total del sistema
🟠 Alta (CVSS 7.0-8.9)
- Escalada de privilegios local
- Exposición de datos sensibles
- Evasión de autenticación
🟡 Media (CVSS 4.0-6.9)
- Revelación de información
- Denegación de servicio
- Escalada de privilegios limitada
🟢 Baja (CVSS 0.1-3.9)
- Fugas de información menores
- Configuraciones incorrectas de bajo impacto
Los investigadores que divulguen vulnerabilidades de forma responsable serán:
- Acreditados en el aviso de seguridad
- Incluidos en el Hall of Fame (con permiso)
- Mencionados en las notas de la versión
- Invitados a probar los parches antes de su publicación
- ✅ Ejecutar WirelessPen siempre con los mínimos privilegios necesarios
- ✅ Mantener el framework actualizado a la última versión
- ✅ Usar en entornos aislados o virtualizados cuando sea posible
- ✅ Seguir prácticas de divulgación responsable
- ❌ No usar en redes sin permiso explícito por escrito
- ❌ No compartir capturas ni datos sensibles obtenidos
- ✅ Validar todas las entradas del usuario
- ✅ Aplicar prácticas de codificación segura
- ✅ Evitar secretos o credenciales en el código
- ✅ Implementar un manejo de errores adecuado
- ✅ Probar con escáneres de seguridad (bandit, safety)
- Validación de entradas: Todas las entradas del usuario son validadas y saneadas
- Solo pasivo: WirelessPen v3.0.0 no transmite ninguna trama en ningún escenario
- Valores por defecto seguros: Configuraciones conservadoras por defecto
- Manejo de errores: Logging detallado sin exposición de datos sensibles
- Bandit: Análisis estático de seguridad para código Python
- Safety: Escaneo de vulnerabilidades en dependencias
- CodeQL: Pruebas de seguridad automatizadas en CI/CD
- SAST: Pruebas de seguridad de aplicaciones estáticas
Los siguientes casos están generalmente fuera del alcance de los informes de seguridad:
- Problemas que requieran acceso físico a los dispositivos objetivo
- Ataques de ingeniería social contra usuarios
- Vulnerabilidades en dependencias de terceros (notificar al proyecto upstream)
- Problemas en modos de desarrollo/depuración no destinados a producción
- Limitación de tasa o DoS contra el propio framework
Notas importantes:
- WirelessPen está diseñado exclusivamente para auditorías WiFi pasivas y autorizadas
- Los usuarios son responsables de cumplir con todas las leyes y normativas locales aplicables
- Los mantenedores del proyecto no se hacen responsables del uso indebido de la herramienta
- La investigación de seguridad debe seguir los principios de divulgación responsable
Las actualizaciones de seguridad se distribuyen a través de:
- GitHub Releases: Versiones etiquetadas con parches de seguridad
- GitHub Security Advisories: Información detallada sobre vulnerabilidades
- Notificaciones por correo: Para vulnerabilidades críticas (opt-in)
- Actualizaciones de documentación: Buenas prácticas y guías de seguridad
Para asuntos de seguridad urgentes que requieran atención inmediata:
- Correo prioritario: Indica en el asunto
[URGENT SECURITY] - Tiempo de respuesta: En 12 horas para vulnerabilidades críticas
- Escalado: Si no hay respuesta en 48 horas, contactar por GitHub Issues
Recuerda: la seguridad es una responsabilidad compartida. Ayúdanos a mantener WirelessPen seguro para todos.