Seguridad
Principios
Visual 4D Studio está diseñado alrededor de autorización explícita, privilegio mínimo, verificación determinista y separación entre usuarios y proyectos.
Credenciales
Nunca publiques contraseñas, API keys, Client Secrets, refresh tokens o Bearer tokens en issues, capturas, commits, ejemplos de documentación o mensajes de soporte. Las credenciales de staging no constituyen un mecanismo de autenticación de producción.
Autenticación de producción
El objetivo de producción es autorización por usuario compatible con OAuth 2.1/OIDC, tokens de acceso de corta duración, validación de issuer, audience, expiración y firma, y scopes de mínimo privilegio. Los tokens estáticos compartidos están prohibidos para acceso de usuarios finales.
Límite de aprobación
Las acciones que aprueban etapas protegidas del flujo Visual 4D requieren intención explícita y autorización. Un permiso genérico de escritura no implica silenciosamente permiso de aprobación.
Recursos maestros
Los activos designados como MASTER ASSETS no deben modificarse o reinterpretarse generativamente salvo que el usuario reemplace explícitamente el recurso fuente mediante un flujo autorizado.
Reportar una vulnerabilidad
Envía el reporte a visual4dstudio@gmail.com con el asunto SECURITY - Visual 4D Studio. No incluyas secretos, datos personales de terceros ni detalles de explotación pública que afecten una implementación sin parchear.
Divulgación responsable
Proporciona una descripción clara, impacto potencial y pasos de reproducción mínimos cuando sea seguro hacerlo. Visual 4D Studio priorizará la mitigación antes de cualquier divulgación pública coordinada.