Si encuentras una vulnerabilidad, no abras un issue público. Usa la pestaña Security → Report a vulnerability del repositorio (GitHub Private Vulnerability Reporting). Intentamos responder en un plazo de 72 horas.
- Content Security Policy y cabeceras endurecidas (
X-Content-Type-Options,X-Frame-Options,Referrer-Policy,Permissions-Policy,Strict-Transport-Security) definidas ennext.config.ts. - Sanitización de todo texto libre del formulario antes de que salga del cliente
(
sanitizeTextensrc/lib/utils.ts). - Validación type-safe con Zod (nombre, celular colombiano, notas con
maxlength). - Sin secretos en el repo —
.gitignorecubre.env*. Usa.env.localpara configuración sensible. - Enlaces externos con
rel="noopener noreferrer".
Mantén las dependencias al día y ejecuta npm audit periódicamente.