Mientras el proyecto permanezca en v0.x, solo la última release publicada y la
rama main reciben correcciones de seguridad. Las versiones de desarrollo no
se consideran aptas para producción.
No publiques vulnerabilidades, credenciales, modelos privados ni pruebas de concepto explotables en issues, discussions o pull requests.
Usa el formulario privado Report a vulnerability de GitHub en:
https://github.com/hightechlog/mbse-workbench/security/advisories/new
Incluye versión/commit, impacto, pasos de reproducción, configuración y la mínima evidencia necesaria. El mantenedor acusará recibo y coordinará la divulgación; no se promete un SLA durante v0.x.
Si el problema afecta también al upstream sin cambios del Workbench, utiliza además el proceso de divulgación coordinada de Eclipse Foundation indicado por la política original de SysON:
https://www.eclipse.org/security/policy/
No abras primero un reporte público en ninguno de los dos proyectos.