Seguridad

Política de seguridad.

Última actualización: 12 de julio de 2026.

Nuestro compromiso

Como fundación dedicada a la seguridad de la información, aplicamos a nuestra propia infraestructura los mismos estándares que promovemos en la comunidad: cifrado en tránsito, principio de mínimo privilegio, y revisión periódica de nuestras prácticas técnicas.

Divulgación responsable de vulnerabilidades

Si encuentras una vulnerabilidad de seguridad en sochisi.cl o en nuestra infraestructura pública, agradecemos que nos lo reportes de forma responsable antes de divulgarlo públicamente.

  • Alcance: el sitio web sochisi.cl y sus subdominios directamente administrados por la fundación.
  • Fuera de alcance: ataques de denegación de servicio, ingeniería social contra miembros del directorio o staff, y servicios de terceros (YouTube, LinkedIn, Cloudflare, etc.).
  • Repórtalo a dpo@sochisi.cl con el mayor detalle posible: pasos para reproducir, impacto estimado y, si es posible, prueba de concepto no destructiva.
  • Nos comprometemos a confirmar la recepción de tu reporte en un plazo razonable y a informarte del estado de la corrección.
  • No tomaremos acciones legales contra investigadores que actúen de buena fe, dentro del alcance descrito y sin acceder, modificar o exfiltrar datos de terceros.

También publicamos esta información en formato estándar en /.well-known/security.txt.

Controles técnicos vigentes

  • Conexión exclusivamente por HTTPS, con redirección automática desde HTTP.
  • Distribución mediante Cloudflare, con protección de borde ante tráfico anómalo.
  • Cabeceras de seguridad HTTP: HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y Content-Security-Policy en modo de monitoreo.
  • Superficie de ataque reducida: sitio estático, sin panel de administración expuesto ni base de datos pública.
Este documento resume nuestras prácticas técnicas actuales y está sujeto a revisión periódica por el equipo de seguridad de la fundación.