Seguridad

Superficie pequeña, revisión publicada

Missivus custodia una credencial capaz de enviar correo en nombre de su empresa. Ese es exactamente el tipo de código que debe revisarse línea a línea y documentarse en público — y así se hizo.

El modelo de seguridad en un párrafo

La política de acceso de aplicaciones de Exchange es lo que acota el radio de impacto. Todos los hallazgos de abajo quedan contenidos por ella — incluso una credencial totalmente comprometida solo puede enviar como un buzón compartido y nada más. Por eso la guía de instalación trata la política como un paso obligatorio con su comando de verificación, no como un refuerzo opcional.

Qué cubrió la revisión

El árbol de la versión v0.1.1 se auditó tras el primer despliegue en producción — el transporte de Graph, el modelo de ajustes, el método de API del correo de prueba y el componente Vue, examinados en busca de fugas de secretos a través de los registros, las respuestas de la API, el código HTML y la consola del navegador; autenticación y CSRF en la superficie de la API; validación de entrada en cada ajuste; y si los cuerpos de error de Graph pueden llegar a alguien que no sea un superusuario. Las afirmaciones sobre el comportamiento de Matomo se verificaron contra el código fuente de Matomo, no de memoria.

Hallazgos, expuestos con honestidad

Corregido antes de la publicación

Verificado como limpio

Compromisos aceptados, documentados

Lea la revisión completa con los once hallazgos en GitHub

Notificar una vulnerabilidad

Escriba a la dirección de abajo con los detalles. Denos, por favor, la oportunidad de corregir el problema antes de que se haga público — y no incluya nunca un secreto de cliente, un certificado ni un archivo PEM en un informe.

Contacto de seguridad: