// seguridad
Seguridad
Última actualización: octubre de 2026
kubelatch está entre las personas y sus clusters, así que un fallo en él suele ser un fallo de seguridad. Si encuentras uno, avísanos primero; lo arreglaremos y lo diremos en público, mencionándote.
Informa de una vulnerabilidad
Escribe a security@kubelatch.com, y no en una issue ni en una discusión públicas. Incluye:
- la versión de kubelatch, o la dirección del sitio, afectada;
- en qué consiste la vulnerabilidad y qué podría hacer con ella un atacante;
- los pasos para reproducirla, y una prueba de concepto si la tienes;
- cómo quieres que te mencionemos, si quieres.
No envíes datos personales reales ni credenciales de nadie más. Si necesitas un canal cifrado, dilo en tu primer correo y acordaremos uno.
Qué pasa después
- Acusamos recibo de tu informe en un plazo de 3 días laborables.
- Confirmamos el problema, te decimos qué gravedad le vemos y te mantenemos al tanto mientras lo arreglamos.
- El arreglo sale en una versión nueva, con una nota en sus notas de versión, y te mencionamos en ella si quieres.
- Te pedimos que mantengas los detalles en privado hasta que se publique el arreglo o pasen 90 días desde tu informe, lo que ocurra antes. Si necesitamos más tiempo, te diremos por qué y acordaremos contigo una fecha.
Hoy no hay un programa de recompensas (bug bounty) de pago.
Investigación de buena fe
No emprenderemos acciones legales contra una investigación que siga esta política: pruebas dentro del alcance de abajo, sin acceder ni cambiar datos de otras personas más allá de lo que demuestra el problema, sin degradar ningún servicio, y con un aviso rápido a nosotros. Si dudas de si algo está en el alcance, pregúntanos antes.
Alcance
- El software de kubelatch: el servidor, el cliente de línea de comandos, la imagen de contenedor, el chart de Helm y los plugins.
- kubelatch.com, docs.kubelatch.com y licensing.kubelatch.com.
Fuera del alcance:
- denegación de servicio y pruebas de carga;
- ingeniería social, phishing o ataques físicos contra personas de Picaporte Labs o de nuestros clientes;
- las instancias de kubelatch de nuestros clientes: prueba tu propia instalación. Una vulnerabilidad del software que encuentres en tu propia instancia sí está en el alcance.
Cómo está hecho kubelatch para ser seguro
El modelo de seguridad de la documentación dice qué garantiza kubelatch, qué no y en qué se apoya cada garantía. En resumen:
- Un único proxy que suplanta identidades: las personas, el CI y los agentes de IA llegan a los clusters a través de kubelatch, cada uno con su propia credencial, que caduca y se puede revocar al momento, y el cluster ve a la persona real.
- Cada petición queda auditada, con una fila escrita antes de que llegue al cluster.
- La clave de licencia se verifica sin conexión, y kubelatch no llama a ningún servicio de Picaporte Labs: no hay telemetría.
- La imagen es distroless y se ejecuta con un usuario sin privilegios de root, sin shell y sin nada más que el binario.
Revisión externa
Un cliente actual o potencial puede revisar el código fuente bajo un acuerdo de confidencialidad; escribe a pro@kubelatch.com. Está prevista una prueba de penetración externa, y su resumen se publicará en esta página.
Versiones con soporte
Los arreglos de seguridad salen en la última versión de kubelatch, y solo la última versión tiene soporte. Mantén tu instalación al día.