- Objetivos: Declarar el canal privado de avisos y la superficie de este fork del catálogo.
- Estructura: Versiones soportadas → cómo reportar → superficie relevante → alcance.
- Contenido a integrar según contexto: Adapta el canal a este repositorio. No copies la política de un SaaS. El dataset TOML es público; no commitees tokens de sync, claves de Cloudflare ni
.env.
| Línea | Soportada |
|---|---|
Rama dev de este fork |
Sí (gobernanza y CI P0 de Alexendros/models.dev) |
| Catálogo / sitio / SDK de anomalyco/models.dev | Upstream; este fork no opera ese servicio |
No abras un issue público si el hallazgo puede filtrar secretos de automatización (tokens de sync, Cloudflare, npm) o facilitar abuso de la API pública.
- Preferible: GitHub Security Advisory en este repositorio.
- Alternativa: correo a [email protected].
- Defectos del producto o del dataset canónico: notifica también a anomalyco/models.dev sin detalles explotables.
Incluye: commit o rama, fichero TOML o script, y un caso mínimo sintético (nunca secretos reales). Responderemos en un plazo máximo de 7 días naturales.
- El catálogo (
models/,providers/) es metadato público. Un error de precio o de límites no es por sí solo una vulnerabilidad. - Los workflows de deploy, sync y publicación del SDK están gated a
anomalyco/models.devy no deben ejecutarse en este fork. - No commitees
.env, tokens de GitHub,CLOUDFLARE_*ni credenciales de npm. - Issues de seguridad del sitio público https://models.dev pertenecen al upstream.
Este repositorio mantiene una copia de trabajo del catálogo y de las herramientas de validación. No opera el sitio, la API de producción ni el paquete npm @opencode-ai/models.