Política de desarrollo seguro de software
Finalidad y alcance
Esta política describe cómo RODMENA LIMITED desarrolla software de forma segura — para nuestros propios productos (incluido el Highway motor de flujos de trabajo) y para los encargos de clientes.
Prácticas
- Control de versiones: todo el código reside en Git con un historial revisable; los cambios se realizan mediante commits que pueden auditarse y revertirse.
- Secretos: las credenciales, las claves y los tokens nunca se confirman en los repositorios; se almacenan en el almacén de secretos adecuado y se rotan cuando se sospecha que han quedado expuestos.
- Dependencias: minimizamos las dependencias de terceros por diseño, fijamos las versiones y actualizamos con prontitud cuando se publican avisos de seguridad.
- Revisión y pruebas: los cambios se prueban antes de su publicación; los modos de fallo se tratan como elementos de diseño — nuestras plataformas están construidas de modo que los fallos no puedan producir estados parciales.
- Mínimo privilegio por diseño: los productos admiten control de acceso basado en roles y aislamiento de inquilinos (por ejemplo, PostgreSQL seguridad a nivel de fila).
- Datos en desarrollo: los datos personales de producción no se utilizan en entornos de desarrollo ni de pruebas.
- Publicación: los despliegues son repetibles y reversibles; los cambios en producción se verifican tras la publicación.
Gestión de vulnerabilidades
Las vulnerabilidades de nuestro software — detectadas internamente o comunicadas a través de nuestra vía de divulgación responsable — se clasifican por gravedad, se corrigen con prontitud y se divulgan de forma responsable a los clientes afectados.
Responsabilidades
El Director es el responsable de esta política. Se revisa al menos anualmente y siempre que nuestra cadena de herramientas cambie de forma sustancial.