Confianza
Vigilamos los sitios de otros. Eso solo funciona si el nuestro merece confianza. Esta página dice lo que hacemos de verdad, en palabras claras.
| Contraseñas y sesiones | Las contraseñas se guardan con hash bcrypt. Las sesiones son cookies firmadas, se renuevan al entrar y cerrar sesión las invalida. |
|---|---|
| Verificación en dos pasos | Disponible en cualquier cuenta desde Cuenta → Seguridad. |
| Tokens de API | Solo se guarda el hash SHA-256 del token. Si se filtrara el nuestro, nadie podría reconstruir tu token con él. Puedes cambiarlo cuando quieras en Cuenta → API. |
| APIs separadas | La API de integración de nuestro cliente más grande vive en su propio dominio con lista de IP permitidas; la API pública vive en otro. Una no llega a la otra. |
| Filtro de peticiones salientes | Cada petición que hace el chequeador o el Kit se revisa antes de salir, y otra vez en cada redirección: un monitor no puede apuntar nunca a una red privada, a localhost ni a las direcciones de metadatos de la nube. |
| Cabeceras de seguridad | Content Security Policy, HSTS, X-Content-Type-Options, Referrer-Policy y Permissions-Policy en todas las respuestas. |
| Dominios verificados para las comprobaciones intrusivas | Buscar archivos expuestos o puertos abiertos solo se hace en dominios cuyo dueño demostró que los controla (un TXT en el DNS o un archivo en el sitio), con un plan que lo incluya y tras encenderlo a mano. Cada corrida y cada negativa quedan en un registro de auditoría. |
| Copias de seguridad automáticas | La base de datos se vuelca cada noche, se conserva siete días y solo la puede leer el administrador del servidor. |
| Privilegio mínimo | La aplicación corre como un usuario sin privilegios. Las páginas de administración exigen rol de administrador y correo verificado. |
Si encontraste un fallo, escríbenos. Respondemos en menos de 72 horas, no tomaremos acciones legales contra la investigación hecha de buena fe, y te damos crédito si lo quieres.
Por favor, no lances escaneos automáticos contra nuestros servidores, no accedas a datos que no son tuyos y danos un plazo razonable antes de publicar. Probar contra tu propia cuenta es bienvenido.
Nuestros servidores están en Estados Unidos, con comprobaciones previstas desde más regiones. Los datos de dominio y WHOIS vienen de registros públicos. El correo lo entrega nuestro proveedor. La lista de subencargados es parte del acuerdo de tratamiento de datos.
Acuerdo de tratamiento de datos
| Fecha | Qué cambió |
|---|---|
| 2026-09-12 | Filtro de peticiones salientes (SSRF) en las comprobaciones y en el Kit, también en las redirecciones. Verificación TLS en los webhooks. Reglas de contraseña más duras. |
| 2026-09-12 | La API de integración pasó a su propio dominio con lista de IP permitidas, separada de la API pública. |
| 2026-09-13 | Tokens de API guardados con hash. Políticas de autorización en todos los recursos de la API. |
| 2026-09-14 | Content Security Policy aplicada. Dominios verificados y registro de auditoría para las comprobaciones intrusivas. |
| 2026-09-14 | Copia diaria de la base de datos, con siete días de retención. |