Si encuentras una vulnerabilidad de seguridad en IESTP, no abras un issue público. En su lugar:
- Envía un correo a edwinraulrosasalbines@gmail.com con el asunto
[Security] .... - Incluye: descripción de la vulnerabilidad, impacto probable, pasos para reproducirla (sin explotarla contra producción) y entorno afectado.
Compromiso: se responderá y se trabajará en una corrección lo antes posible. Gracias por la divulgación responsable.
- Los archivos
.envestán en.gitignorey nunca deben subirse. - Los archivos
.env.exampley el código solo contienen placeholders — nunca credenciales reales. - Las contraseñas se verifican con
password_verify(); las cuentas legacy se migran a hash automáticamente. - Los errores de base de datos no se exponen al cliente (solo se registran en el log).
APP_DEBUG=truesolo en desarrollo (muestra errores PHP en pantalla).
Si una credencial estuvo expuesta en el historial git: rótala inmediatamente (contraseñas de BD, cuentas de docentes) y considera purgar el historial con git filter-repo o BFG. Eliminarla del archivo actual no es suficiente.