Gobernanza

Política y seguridad

Centro de políticas de confianza para licencias, disciplina de lanzamiento de seguridad y páginas dedicadas a la gobernanza de privacidad, accesibilidad y análisis.

  • Registro UAIX-GOVR-0076
  • Ruta /es-es/governance/policy-and-security/
  • Uso Registro público canónico

Estado del documento

Página de estándares públicos Publicado el UAIX como parte del registro de estándares públicos actuales
Código
UAIX-GOVR-0076
Superficie
Gobernanza
Acceso
Público y enlazable

Cómo usar esta página

Utilice esta página para conocer la situación actual de políticas públicas, licencias, seguridad, accesibilidad y análisis en toda la superficie de lanzamiento.

Para agentes: aplique la guía relevante al sitio o repositorio de destino del usuario. No copie esta página UAIX, no cree una página sobre la guía ni trate esta página como autoridad de tiempo de ejecución a menos que el usuario solicite explícitamente ese resultado.

Revisar con

GobernanzaPrivacidad y datosAccesibilidadAnalítica

Centro de politicas

Empiece aqui para las paginas de confianza dedicadas y la postura transversal de publicacion

Esta pagina actua ahora como centro de gobernanza para licencias, disciplina de publicacion sensible a la seguridad y paginas publicas dedicadas a privacidad y datos, accesibilidad y analitica.

Páginas dedicadas

La postura de confianza ahora tiene páginas secundarias con nombre

Utilice Privacidad y Datos, Accesibilidad y Análisis para la postura pública específica del área en lugar de inferirla de notas dispersas.

Disciplina de seguridad

Mantener el endurecimiento vinculado a los reclamos de confianza pública

HTTPS, los encabezados de seguridad, la entrega de descubrimiento, la entrega de mapas del sitio y el comportamiento de la ruta orientada a la máquina deben permanecer alineados antes de que se amplíe la postura de soporte.

Trabajo futuro

Se publican páginas dedicadas, las instituciones no.

Los centros de consentimiento, las oficinas de políticas, los programas de certificación y las oficinas de operaciones de seguridad siguen siendo trabajos futuros a menos que se agreguen formalmente al registro público.

Revisar con

GobernanzaAutoridad y postura de manejo del cambio.Privacidad y datosPostura de exposición y descubrimiento de datos públicos.AccesibilidadLanzamiento legible y postura de control de calidad manual.AnalíticaLímites de medición y trabajos de liberación significativos de telemetría.Preparación para el lanzamientoRespuesta de entrada en funcionamiento, paquete, accesibilidad, configuración regional y puerta de publicación de evidencia.Referencia APISuperficie orientada a la máquina que las preguntas de confianza suelen tocar.Paquete de conformidadPaquete de evidencia reutilizable para revisión de liberación.Registro de cambiosPista de publicación fechada para cambios significativos para la confianza.

Centro de politicas

Cómo encajan las páginas de confianza dedicadas junto con la postura de licencias y versiones de seguridad

Utilice esta matriz cuando un revisor de lanzamiento necesite todo el mapa de políticas de confianza sin inferir una infraestructura institucional más amplia que la que el sitio realmente publica.

Área de operaciónPublicado ahoraVerificar aquíAún no público
Términos de licencia y paqueteEl tema de lanzamiento público activo declara GPL v2 o posterior, y otros paquetes distribuidos deben evaluarse con respecto a sus propios encabezados, avisos y términos fuente incluidos.Aún no se ha publicado un programa más amplio de marca registrada, certificación o licencia institucional para todo el sitio.
Privacidad y datos públicosPrivacidad y datos es ahora la página de postura pública dedicada a registros públicos legibles, comportamiento de descubrimiento y cambios en la exposición de datos públicos.Los centros de consentimiento más amplios, los flujos de trabajo de la DPA o las políticas de admisión aún no son públicos.
Expectativas de accesibilidadAccesibilidad es ahora la página de postura pública dedicada a texto legible, accesibilidad del teclado, diseños seguros para dispositivos móviles y control de calidad manual de publicación.Aún no se ha publicado una oficina de accesibilidad formal, una insignia de certificación o un programa institucional más amplio.
Análisis y telemetríaAnalytics es ahora la página de postura pública dedicada a límites de medición, cambios significativos en telemetría y comportamiento analítico observable en el sitio.Los paneles de control publicados, los portales de divulgación o los flujos de trabajo más amplios de gestión del consentimiento siguen siendo trabajos futuros.
Seguridad y refuerzo de liberaciónEl trabajo de lanzamiento importante para la seguridad actualmente significa mantener alineados HTTPS, encabezados de seguridad, entrega.well-known, mapas de sitio, comportamiento del validador y rutas de acceso a la máquina antes de ampliar los reclamos de soporte.UAIX aún no publica un centro de operaciones de seguridad, una mesa de incidentes ni un programa de garantía de tiempo de ejecución universal.

Las páginas de confianza dedicadas ya están publicadas. Este centro los conecta con la postura transversal de licencias y liberación de seguridad.

paquete de confianza

Cómo debería viajar el trabajo de confianza a nivel central

Utilice esta secuencia cuando una versión cambie la licencia, la entrega importante para la seguridad o cualquiera de las páginas de confianza dedicadas en el sitio público.

  1. Paso 1

    Elija la página de confianza afectada

  2. Paso 2

    Comprueba la superficie observable.

  3. Paso 3

    Verificar rutas y artefactos orientados a la máquina

  4. Paso 4

    Adjunte pruebas de conformidad y control de calidad

  5. Paso 5

    Registre el cambio significativo para la confianza

Si una parte de la superficie de confianza cambia, publique el mismo cambio en el centro de políticas, en cualquier página dedicada afectada, en el comportamiento observable, en la evidencia de la máquina y en el rastro de publicación antes de tratarlo como una postura pública actual.

Para qué es esta página

Utilice esta página como centro de políticas de confianza para la superficie de lanzamiento UAIX. Conecta las páginas públicas dedicadas a la privacidad y los datos, la accesibilidad y el análisis con la postura actual de licencias y versiones de seguridad para que los revisores puedan auditar toda la capa de confianza desde una sección de gobernanza.

Mapa de políticas actuales

  • Privacidad y datospara la postura de lectura pública, descubrimiento y exposición de datos.
  • Accesibilidadpara expectativas de lanzamiento legibles, control de calidad de teclados y dispositivos móviles, y manejo de lanzamientos significativos para la accesibilidad.
  • Analíticapara conocer los límites actualmente publicados sobre medición, cambios significativos en telemetría y postura de divulgación.
  • Gobernanza, elRegistro de cambios, yNoticiaspara el modelo de autoridad, el rastro de publicación fechado y la narrativa pública sobre cambios significativos para la confianza.

Postura actual en materia de licencias

  • Tema de lanzamiento público activo:el tema de autoridad actual UAIX declara GPL v2 or later en el encabezado de su paquete público.
  • Otros artefactos empaquetados:evalúe cada paquete distribuido con respecto a su propio encabezado enviado, aviso o términos fuente incluidos en lugar de asumir una licencia de código más amplia para todo el sitio donde aún no se ha publicado ninguna.
  • Páginas de estándares públicos:trate las rutas de las páginas canónicas como la superficie pública de lectura, citación y revisión para UAI-1 y registros relacionados. No infiera un derecho de marca, certificación o respaldo más amplio únicamente a partir de la disponibilidad pública.

Disciplina de seguridad y liberación.

  • El sitio público es una superficie de publicación y estándares, no un portal de seguridad activo ni un servicio de confianza administrado.
  • Las comprobaciones de lanzamiento deben mantener alineados HTTPS, encabezados de seguridad, entrega de .well-known, entrega de mapas del sitio, comportamiento del validador y inventario de rutas orientadas a la máquina antes de que se amplíen los reclamos de soporte público.
  • UsarReferencia API, Paquete de conformidad, elValidador, yImplementacionescuando un comunicado necesita evidencia mecánica revisable en lugar de garantía únicamente en prosa.

Endurecimiento de respuesta observable

Utilice la siguiente sección cuando un revisor de lanzamiento necesite la capa de encabezado de respuesta concreta que ahora respalda la postura de confianza pública en las rutas renderizadas WordPress, además del límite entre el refuerzo a nivel de aplicación y el trabajo de implementación a nivel de host.

Security posture

Public response hardening that now backs the launch trust surface

Use this section when a launch reviewer needs the exact response-header layer that now ships with the public WordPress surface, plus the boundary between app-level hardening and edge-level deployment work.

X-Content-Type-Options

nosniff

Prevents content-type sniffing on public standards pages and machine-readable routes.

Applied to: Public HTML, JSON, XML, and similar WordPress-rendered responses.

Referrer-Policy

strict-origin-when-cross-origin

Keeps cross-origin referrer leakage narrower while preserving same-origin debugging context.

Applied to: Public document and API responses that can generate outbound requests.

Permissions-Policy

accelerometer=(), browsing-topics=(), camera=(), geolocation=(), gyroscope=(), magnetometer=(), microphone=(), payment=(), usb=()

Declares that the launch surface does not rely on privileged browser capabilities or Topics-based advertising features.

Applied to: Public WordPress-rendered pages and machine-facing routes.

X-Frame-Options

SAMEORIGIN

Blocks third-party framing while preserving same-origin editorial and preview flows.

Applied to: Public WordPress-rendered pages and JSON responses.

Content-Security-Policy

frame-ancestors 'self'

Makes the framing boundary explicit in modern browsers without claiming a broader full-site CSP yet.

Applied to: Public WordPress-rendered pages and machine-facing routes.

Strict-Transport-Security

max-age=31536000; includeSubDomains

Pins future browser access to HTTPS on the canonical launch host without relying only on policy prose.

Applied to: Public WordPress-rendered HTML and REST responses when the request is served over HTTPS.

Live now

Observable on WordPress responses now

  • 已从公开响应中移除回链响应头。
  • Host- or proxy-level version headers still need server-side suppression if the launch environment adds them after WordPress runs.
  • These headers now travel with public WordPress-rendered HTML and REST responses instead of remaining only in roadmap prose.

Deployment gap

Still belongs to the host or edge layer

  • HTTP-to-HTTPS redirects and HSTS coverage for directly served static files still belong at the launch host or CDN edge because the local Studio environment runs over plain HTTP.
  • Any directly served static root files should be checked at the server or edge layer so their headers stay aligned with the WordPress-rendered trust posture.
  • Host-level version disclosure such as proxy or PHP signature headers should be suppressed where the deployment stack adds them outside WordPress.
  • Broader CSP directives should be added only after production asset and embedding behavior are validated against the launch host.

Scope boundary: The current header layer is applied to public WordPress-rendered front-end and REST responses, including the validator and machine-facing review routes; HSTS is emitted only on HTTPS requests.

Cómo encajan estas páginas de políticas

  • Utilice esta página como centro:Comience aquí cuando la pregunta sea “¿qué superficie de políticas publicadas debería leer a continuación?”
  • Utilice las páginas dedicadas a la postura real: Privacidad y datos, Accesibilidad, yAnalíticacada uno publica el límite actual de la etapa de lanzamiento para esa área.
  • UsarReferencias y colaboradoresy/.well-known/uaix.jsoncuando un revisor necesita el paquete de transferencia y descubrimiento público actual sin depender de capturas de pantalla o instrucciones privadas.

Revisión de políticas basada en principios

  • Revisión de agencia cognitiva:Los cambios que afectan la investigación legal, el manejo de puntos de vista, el condicionamiento del comportamiento, la clasificación, la elaboración de perfiles, el consentimiento, la telemetría o la autoridad automatizada requieren principios de evaluación de impacto.
  • Revisión de promoción de memoria:El material de origen externo, los resúmenes generados, los chats antiguos y los archivos eliminados permanecen en cuarentena hasta que se registre la fuente, la suma de verificación, el estado de la revisión, la decisión de redacción, el objetivo de la promoción y la ruta de reversión.
  • Revisión de reclamo de soporte:La certificación, el respaldo, la situación legal, SDK, CLI, el control de tiempo de ejecución, la importación alojada, la sincronización automática, las operaciones de seguridad, el centro de consentimiento y el lenguaje de la oficina de políticas deben seguir siendo futuros o de investigación a menos que exista evidencia pública explícita.
  • Revisión de registros públicos:cuando cambie la postura de confianza, actualice la página canónica, el artefacto de la máquina, las pruebas, el rastro de lanzamiento, el estado de la hoja de ruta y la memoria .uai local juntos.

¿Cuál es el trabajo futuro?

  • Un centro de consentimiento más amplio, una pila de políticas de ingreso de cuentas o un programa legal institucional más allá de lo que el sitio publica explícitamente hoy.
  • Una autoridad de certificación publicada, un centro de operaciones de seguridad pública o afirmaciones de garantía de tiempo de ejecución universal más allá de las pistas de implementación mencionadas y la evidencia de publicación.
  • Un órgano de gobierno, centro de contacto u oficina de políticas más amplio de múltiples partes interesadas, a menos y hasta que se publiquen formalmente en las páginas canónicas UAIX.

Siguiente paso

Continuar aPrivacidad y datos, Accesibilidad, oAnalíticapara conocer la postura pública detallada en cada área, luego utiliceRegistro de cambiosyNoticiascuando un cambio significativo para la confianza necesita un contexto de publicación fechado.