- Objetivos: Declarar versiones soportadas, el canal privado de avisos y la superficie criptográfica (almacenes, claves, protocolos de firma) de este fork.
- Estructura: Versiones soportadas → cómo reportar → superficie relevante → alcance.
- Contenido a integrar según contexto: Adapta canales a este repo. No copies la política de un SaaS. Nunca pegues claves privadas, PINs, certificados de producción ni trazas con datos de ciudadanía.
| Componente | Soportada |
|---|---|
master de este fork (baseline 1.9.1) |
Sí, como copia de trabajo |
| Cliente oficial CTT / instaladores AEAD | Sigue la guía de CTT; no es este repo |
| Módulos marcados «obsoletos» en el README | No |
No abras un issue público si el hallazgo puede comprometer firmas de ciudadanía, claves privadas, PINs de DNIe/PKCS#11 o almacenes de certificados.
- Preferible: GitHub Security Advisory en este repositorio.
- Alternativa: correo a [email protected].
- Si el defecto es del producto oficial, avisa también a AEAD (
[email protected]según publica CTT) y/o abre un issue upstream sin detalles de explotación.
Incluye: commit, módulo Maven, JDK/OS, y un caso mínimo sintético (nunca claves reales). Responderemos en un plazo máximo de 7 días naturales.
- El árbol actual no contiene el PFX ni los
afirma.keystorede aplicación. La nota está endocs/security/SEC-2026-001-material.md. Firmar instaladores exigeAFIRMA_SIGN_PFXyAFIRMA_SIGN_PASSfuera de Git. - Almacenes de claves (CAPI, NSS/Firefox, PKCS#11, DNIe) y diálogos de PIN.
- Generación y validación CAdES / PAdES / XAdES / FacturaE y servicios trifásicos.
- Dependencias criptográficas (SpongyCastle/BouncyCastle, iText, xmlsec).
- No commitees keystores con claves reales, PINs ni certificados de producción.
Este repositorio es un fork de código del cliente de escritorio. No opera VALIDe, @firma de producción ni una TSA. Las vulnerabilidades de CAs, navegadores o del cliente instalado desde el paquete oficial de AEAD pertenecen a esos componentes, salvo que el defecto esté en este árbol.