Esto es un sitio de fotografía: no hay inicios de sesión, ni pagos, ni datos de usuario más allá de un formulario de contacto. Pero si encuentras algo roto o que se pueda aprovechar, me gustaría saberlo.
¿Has encontrado una vulnerabilidad? Escribe a josh@joshozuna.com con una descripción del problema, los pasos para reproducirlo y cualquier prueba que lo respalde. Normalmente respondo en menos de 48 horas.
Te pido que me des un plazo razonable para resolver el problema antes de hacerlo público. Confirmaré que he recibido tu aviso y te iré informando mientras trabajo en la corrección.
Entran en el alcance de la divulgación responsable: joshozuna.com y sus subdominios, la API pública en /api/photos y el endpoint de envío del formulario de contacto.
Fuera del alcance: los servicios de terceros (Cloudinary, Vercel, Umami), las cuentas de redes sociales y las pruebas de denegación de servicio.
Todo el tráfico se sirve por HTTPS con TLS 1.3. El sitio aplica HSTS (HTTP Strict Transport Security) con un max-age de dos años, subdominios incluidos, y se ha enviado a la lista de precarga de HSTS. Las solicitudes no seguras se actualizan automáticamente a HTTPS.
El sitio usa una Content Security Policy estricta que limita los scripts, los estilos, las imágenes y las conexiones a orígenes explícitamente de confianza. X-Frame-Options impide que se muestre dentro de un marco, se bloquea la detección automática del tipo de contenido y se aplican políticas de origen cruzado. Todos los envíos de formularios y los endpoints de la API tienen límites de solicitudes para evitar abusos.
Si necesitas enviarme información sensible, puedes cifrar tu mensaje con mi clave PGP.
Todavía nadie ha encontrado nada. O el sitio es sólido, o nadie está mirando.
Consulta también la política de privacidad para saber qué datos se recopilan, y uso de imágenes y licencias para los derechos de uso.
Última actualización: septiembre de 2026