Confianza

Seguridad

Vigilamos los sitios de otros. Eso solo funciona si el nuestro merece confianza. Esta página dice lo que hacemos de verdad, en palabras claras.

Qué hacemos

Contraseñas y sesionesLas contraseñas se guardan con hash bcrypt. Las sesiones son cookies firmadas, se renuevan al entrar y cerrar sesión las invalida.
Verificación en dos pasosDisponible en cualquier cuenta desde Cuenta → Seguridad.
Tokens de APISolo se guarda el hash SHA-256 del token. Si se filtrara el nuestro, nadie podría reconstruir tu token con él. Puedes cambiarlo cuando quieras en Cuenta → API.
APIs separadasLa API de integración de nuestro cliente más grande vive en su propio dominio con lista de IP permitidas; la API pública vive en otro. Una no llega a la otra.
Filtro de peticiones salientesCada petición que hace el chequeador o el Kit se revisa antes de salir, y otra vez en cada redirección: un monitor no puede apuntar nunca a una red privada, a localhost ni a las direcciones de metadatos de la nube.
Cabeceras de seguridadContent Security Policy, HSTS, X-Content-Type-Options, Referrer-Policy y Permissions-Policy en todas las respuestas.
Dominios verificados para las comprobaciones intrusivasBuscar archivos expuestos o puertos abiertos solo se hace en dominios cuyo dueño demostró que los controla (un TXT en el DNS o un archivo en el sitio), con un plan que lo incluya y tras encenderlo a mano. Cada corrida y cada negativa quedan en un registro de auditoría.
Copias de seguridad automáticasLa base de datos se vuelca cada noche, se conserva siete días y solo la puede leer el administrador del servidor.
Privilegio mínimoLa aplicación corre como un usuario sin privilegios. Las páginas de administración exigen rol de administrador y correo verificado.

Qué no guardamos

  • Nunca guardamos el cuerpo de las páginas que comprobamos: solo el código de respuesta, el tiempo y los metadatos que muestra la ficha técnica.
  • Nunca guardamos credenciales de los sitios vigilados, más allá de la autenticación HTTP opcional que configures, que se guarda cifrada.
  • Cuando una comprobación intrusiva encuentra un archivo expuesto anotamos la ruta, el código y el tamaño. Nunca el contenido.
  • Las radiografías anónimas vencen a los 30 días y se borran.
  • No vendemos, alquilamos ni compartimos tus datos con anunciantes. En el panel no hay rastreadores de terceros.

Reportar una vulnerabilidad

Si encontraste un fallo, escríbenos. Respondemos en menos de 72 horas, no tomaremos acciones legales contra la investigación hecha de buena fe, y te damos crédito si lo quieres.

Por favor, no lances escaneos automáticos contra nuestros servidores, no accedas a datos que no son tuyos y danos un plazo razonable antes de publicar. Probar contra tu propia cuenta es bienvenido.

Dónde viven los datos

Nuestros servidores están en Estados Unidos, con comprobaciones previstas desde más regiones. Los datos de dominio y WHOIS vienen de registros públicos. El correo lo entrega nuestro proveedor. La lista de subencargados es parte del acuerdo de tratamiento de datos.

Acuerdo de tratamiento de datos

Historial de cambios de seguridad

FechaQué cambió
2026-09-12Filtro de peticiones salientes (SSRF) en las comprobaciones y en el Kit, también en las redirecciones. Verificación TLS en los webhooks. Reglas de contraseña más duras.
2026-09-12La API de integración pasó a su propio dominio con lista de IP permitidas, separada de la API pública.
2026-09-13Tokens de API guardados con hash. Políticas de autorización en todos los recursos de la API.
2026-09-14Content Security Policy aplicada. Dominios verificados y registro de auditoría para las comprobaciones intrusivas.
2026-09-14Copia diaria de la base de datos, con siete días de retención.