Skip to content

Security: MITDEVPRO/claude-copilot-template

Security

SECURITY.md

🔒 Seguridad — léelo antes de tu primer commit

Un copiloto técnico trabaja con acceso a tus sistemas. Eso lo hace útil y peligroso a la vez. Estas son las reglas para que tu configuración sea pública (o compartible) sin filtrar nada.

Lo que NUNCA va al repositorio

  • Credenciales: contraseñas, tokens, API keys, connection strings con clave.
  • Infraestructura interna: IPs privadas, hostnames, rutas de red, nombres de servidores.
  • Postura de seguridad: reglas de firewall, hallazgos de auditoría, CVEs sin parchar, topología.
  • Datos de negocio: cifras financieras reales, nombres de clientes, datos personales (PII).
  • Nombres del equipo y detalles internos que no aportan al template.

Dónde viven los secretos entonces

  1. Gestor de secretos (Vaultwarden, 1Password, Bitwarden, HashiCorp Vault).
  2. Keychain del sistema operativo (macOS Keychain, Windows Credential Manager, secret-tool en Linux).
  3. Variables de entorno cargadas desde un .env que está en .gitignore.

Tu .mcp.json las referencia (${DB_PASSWORD}), nunca las contiene.

Checklist antes de hacer público

  • .gitignore incluye .env, .mcp.json, *.local.* y tu carpeta de secretos.
  • Buscaste secretos en el historial, no solo en el estado actual: git log -p | grep -iE 'password|secret|token|api[_-]?key|BEGIN.*PRIVATE'
  • Corriste un escáner: gitleaks o trufflehog.
  • Revisaste que CLAUDE.md, memory/ y los agentes no tengan datos reales de empresa.
  • Si algo se coló: rota el secreto (borrarlo del repo no basta — ya quedó en la historia).

Si ya filtraste un secreto

  1. Rótalo de inmediato (cambia la clave/token en el sistema origen).
  2. Recién después limpia el historial (git filter-repo o BFG).
  3. Asume que fue visto: un secreto que estuvo público, aunque sea un minuto, está comprometido.

Regla mental simple: si al ver una línea del repo alguien pudiera entrar a algún lado o saber algo que no debería, esa línea no va. Redáctala como [REDACTED] y mueve el valor real a un gestor de secretos.

There aren't any published security advisories