La parte del servidor de GameAP se ha auditado según el OWASP Application Security Verification Standard (ASVS), una lista abierta de requisitos de seguridad concretos y verificables: desde cómo se guardan las contraseñas hasta cómo se tratan los archivos subidos.
Agentes de IA revisaron los requisitos uno por uno, y cada conclusión se comprobó después a mano. Cada requisito figura como cumplido, cumplido en parte o no cumplido, con referencias al código y a las pruebas que lo respaldan. Ambos informes son públicos, incluidos los requisitos que aún no se cumplen.
Un conjunto de pruebas propio, organizado según el OWASP API Security Top 10, comprueba que nadie pueda acceder a servidores ajenos, saltarse el inicio de sesión o elevar sus propios permisos. Se ejecuta con cada cambio.
Cada cambio pasa por un analizador de código con reglas de seguridad (gosec), y las pruebas se ejecutan contra MySQL, PostgreSQL y Redis reales.
Cada semana, el inicio de sesión, las comprobaciones de permisos y el manejo de rutas de archivos reciben grandes cantidades de datos aleatorios y malformados.
Las dependencias se comprueban contra la base de datos de vulnerabilidades de Go (govulncheck) cada semana y con cada cambio en la rama principal. Sus versiones están fijadas con sumas de verificación.
Cada semana se introducen pequeños errores a propósito en el código de autenticación y de permisos para comprobar que las pruebas los detectan.
El código está en GitHub bajo la licencia MIT. Las versiones incluyen sumas de verificación SHA-256, y la imagen de Docker se ejecuta sin privilegios de root.
gameapctl puede obtener un certificado de Let's Encrypt, que después el panel renueva por su cuenta. Redirige también el HTTP sin cifrar a HTTPS.
TLS_FORCE_HTTPS=true
Los administradores tienen 30 días para configurarla, pero no hay motivo para esperar. Pide a los demás usuarios que también la activen.
Sobre todo si el panel está expuesto a internet.
CAPTCHA_PROVIDER
Con TLS mutuo, el panel solo acepta conexiones de daemons que tengan un certificado emitido por él.
GRPC_REQUIRE_MTLS=true
Usa un usuario del sistema aparte para los servidores de juegos, o ejecútalos en contenedores Docker o Podman.
Activa también la aplicación de permisos, para que cada plugin tenga solo el acceso que declara.
PLUGINS_PERMISSIONS_ENFORCE=true
gameapctl las genera durante la instalación. Con Docker o una instalación manual, define tú mismo valores largos y aleatorios.
ENCRYPTION_KEYAUTH_SECRET
Las correcciones de seguridad llegan en las versiones habituales. Sigue el repositorio de GameAP en GitHub para recibir los avisos de seguridad.
Por favor, no publiques vulnerabilidades en issues públicos. Repórtalas de forma privada en GitHub o por correo. Quienes las reportan aparecen en las notas de la versión y en el aviso de seguridad.