Seguridad
Política de seguridad.
Última actualización: 12 de julio de 2026.
Nuestro compromiso
Como fundación dedicada a la seguridad de la información, aplicamos a nuestra propia infraestructura los mismos estándares que promovemos en la comunidad: cifrado en tránsito, principio de mínimo privilegio, y revisión periódica de nuestras prácticas técnicas.
Divulgación responsable de vulnerabilidades
Si encuentras una vulnerabilidad de seguridad en sochisi.cl o en nuestra infraestructura pública, agradecemos que nos lo reportes de forma responsable antes de divulgarlo públicamente.
- Alcance: el sitio web sochisi.cl y sus subdominios directamente administrados por la fundación.
- Fuera de alcance: ataques de denegación de servicio, ingeniería social contra miembros del directorio o staff, y servicios de terceros (YouTube, LinkedIn, Cloudflare, etc.).
- Repórtalo a dpo@sochisi.cl con el mayor detalle posible: pasos para reproducir, impacto estimado y, si es posible, prueba de concepto no destructiva.
- Nos comprometemos a confirmar la recepción de tu reporte en un plazo razonable y a informarte del estado de la corrección.
- No tomaremos acciones legales contra investigadores que actúen de buena fe, dentro del alcance descrito y sin acceder, modificar o exfiltrar datos de terceros.
También publicamos esta información en formato estándar en /.well-known/security.txt.
Controles técnicos vigentes
- Conexión exclusivamente por HTTPS, con redirección automática desde HTTP.
- Distribución mediante Cloudflare, con protección de borde ante tráfico anómalo.
- Cabeceras de seguridad HTTP: HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy y Content-Security-Policy en modo de monitoreo.
- Superficie de ataque reducida: sitio estático, sin panel de administración expuesto ni base de datos pública.
Este documento resume nuestras prácticas técnicas actuales y está sujeto a revisión periódica por el equipo de seguridad de la fundación.