ES

Política de paquetes

Última actualización: 3 de octubre de 2026

Esta política mantiene GenPM seguro para quienes instalan paquetes y para los agentes de IA que leen sus reglas. Forma parte de los Términos del servicio y explica nuestras normas de moderación de contenidos conforme al Reglamento (UE) 2022/2065 de Servicios Digitales (DSA).

1. Qué no se permite

  • Malware, robo de credenciales, minado de criptomonedas o código que exfiltre datos.
  • Reglas de IA que intenten anular las instrucciones del usuario, ocultarle acciones o pedir al agente que envíe datos a otro sitio (prompt injection).
  • Archivos que se ejecutan solos al abrir o instalar un proyecto: scripts de instalación, .npmrc, .envrc, .vscode/tasks.json, hooks de git y similares.
  • Secretos: claves de API, tokens o claves privadas, aunque estén revocados.
  • Contenido que infrinja derechos de propiedad intelectual o industrial de terceros, o cualquier otro contenido ilícito.
  • Typosquatting o suplantar a otro publicador o marca.
  • Spam, paquetes vacíos o acaparar nombres.

2. Cómo lo detectamos

  • Automáticamente: cada versión se analiza al publicarse y otra vez en el CLI al instalarse (archivos que se ejecutan solos, secretos, rutas inseguras, enlaces simbólicos e indicios de prompt injection en las reglas de IA).
  • Por denuncias de cualquier persona (ver §4).
  • Revisión humana: las versiones marcadas quedan en revisión y no se pueden instalar hasta que una persona las revise, en menos de 24 horas hábiles. Ninguna retirada definitiva se decide solo de forma automática.

3. Medidas posibles

Según la gravedad: dejar la versión en revisión, retirarla (yank), poner en revisión el paquete o el scope entero, publicar un aviso de seguridad en /security/advisories y, en infracciones graves o repetidas, suspender la cuenta. Las medidas son proporcionadas y tienen en cuenta los derechos e intereses de todas las partes.

4. Cómo denunciar contenido

Cualquier persona puede denunciar un paquete, también sin cuenta:

  • con el botón Reportar de la página del paquete (requiere iniciar sesión con GitHub), o
  • escribiendo a yohangelr@gmail.com con el asunto «[DENUNCIA]».

Para que podamos actuar, incluye: el paquete y la versión (o su URL), por qué crees que es ilícito o incumple esta política, tu nombre y email, y una declaración de que la información es correcta y completa según tu leal saber y entender. Para vulnerabilidades de GenPM, consulta /security.

Te confirmaremos la recepción y te comunicaremos la decisión y los medios de recurso. Si detectamos indicios de un delito que suponga una amenaza para la vida o la seguridad de las personas, lo comunicaremos a las autoridades competentes (art. 18 DSA).

5. Si actuamos sobre tu contenido

Si retiramos o restringimos un paquete tuyo o suspendemos tu cuenta, te enviaremos una exposición de motivos (art. 17 DSA): qué medida tomamos, por qué, en qué hechos nos basamos, si intervinieron medios automáticos y qué norma o cláusula se aplica.

Recurso: puedes pedir que revisemos la decisión escribiendo a yohangelr@gmail.com con el asunto «[RECURSO]» en los 6 meses siguientes. La revisará una persona distinta del análisis automático y te responderemos de forma motivada. También puedes acudir a los tribunales.

6. Transparencia

Publicamos los avisos de seguridad en /security/advisories y su feed JSON.