Seguridad
Avisos de Seguridad
KyriosForge está construido alrededor de una superficie de ataque pequeña y auditable — una autoridad de firma aislada, sin telemetría "phone-home", y aplicación de licencias sin conexión. Esta página es donde publicamos vulnerabilidades conocidas que afectan al producto, y cómo reportar una.
Reportar una vulnerabilidad
Si cree haber encontrado un problema de seguridad en KyriosForge o en el portal de cuentas, envíe un correo a admin@axialsolutions.io con una descripción y, si es posible, los pasos para reproducirlo. Por favor no publique en el foro público ni abra un issue en GitHub sobre algo que considere explotable — escriba primero por correo.
Todavía no operamos un programa formal de recompensas por errores (bug bounty), pero acreditamos a quien reporte (por nombre o de forma anónima, a su elección) en el aviso una vez publicado el arreglo, y pedimos un plazo razonable para parchear antes de cualquier divulgación pública.
Seguridad de memoria
El hub y el agente están escritos en Rust, lo que elimina desbordamientos de búfer, use-after-free y errores similares de corrupción de memoria en tiempo de compilación — no solo los mitiga. Cada crate del workspace prohíbe código unsafe a nivel de compilador, salvo una única excepción deliberada y nombrada (un shim FFI de autenticación PAM, aislado en un solo archivo). La seguridad de memoria no elimina todas las clases de errores — los errores de lógica y el manejo de entradas maliciosas siguen importando, que es para lo que sirven el resto de esta página y el proceso de reporte anterior.
Avisos publicados
Cada aviso indica qué se ve afectado, la severidad, y la versión en la que se corrigió. Publicamos estos avisos independientemente de si el problema se encontró internamente o fue reportado externamente.
Dependencias y bibliotecas incluidas
La siguiente lista muestra cada dependencia directa de tiempo de ejecución del hub y del agente de KyriosForge — el software que realmente ejecuta — agrupada por función, con énfasis en las categorías más relevantes para una revisión de seguridad (criptografía, TLS, extracción de archivos, FFI nativo). No es el árbol completo de dependencias transitivas; consulte el enlace más abajo para eso.
Cryptography & signing
- ed25519-dalek 2 (license signature verification)
- crypto_box 0.9 (X25519 sealed boxes -- activation handshake, rehost receipts)
- aes-gcm 0.10 (symmetric encryption)
- rustls 0.23 / rustls-acme 0.15 (TLS, incl. automated cert issuance)
- sha2 0.10 / hmac 0.12 / subtle 2.6 (hashing, MAC, constant-time comparison)
- bcrypt 0.15 (console password hashing)
- rand 0.8 (CSPRNG)
Networking & transport
- tonic 0.12 (gRPC, hub <-> agent)
- axum 0.7 / axum-server 0.8 (HTTP/WebSocket console API)
- hyper 1 / hyper-util 0.1 (reverse-proxy gateway, Docker socket auth)
- tokio-tungstenite 0.24 (exec-bridge WebSocket client)
- reqwest 0.12 (outbound HTTPS, rustls-tls only)
- tower / tower-http 0.5 / 0.6
Container & orchestration clients
- bollard 0.17 (Docker Engine API)
- kube 0.96 / k8s-openapi 0.23 (Kubernetes read client)
Archive & file handling
- tar 0.4
- flate2 1
- bzip2 0.4
- xz2 0.1
- zip 2
- sevenz-rust 0.6
Auth & directory
- ldap3 0.11 (rustls-tls only)
Data & config
- sqlx 0.8 (PostgreSQL / SQLite)
- redis 0.27
- serde / serde_json / serde_yaml
- toml_edit 0.22
Native / FFI
- libloading 0.8
- libc 0.2
Core runtime
- tokio 1 (full)
- futures / futures-util 0.3
Embedded console (Vue)
- vue 3.5
- vue-router 4.5
- vue-i18n 11.4
- @xterm/xterm 6.0 (in-browser terminal)
- yaml 2.9
Seguimos los avisos de seguridad de estas bibliotecas y aplicamos parches con prontitud cuando alguno nos afecta. Para ver el conjunto completo de dependencias enlazadas con el texto de licencia de cada una — regenerado a partir de la compilación real, no mantenido a mano — consulte Licencias de terceros y atribución.