Seguridad y divulgación responsable
Cómo protegemos webatla, y cómo informar de una vulnerabilidad si encuentra una.
Cómo protegemos sus datos
Defensa en profundidad en el transporte, la autenticación, los pagos y el acceso.
Transporte cifrado
HTTPS en todas partes con HSTS, detrás de Cloudflare con protección WAF y DDoS. El origen está restringido a Cloudflare.
Autenticación fuerte
Las contraseñas se protegen mediante hash bcrypt, con autenticación de dos factores opcional (TOTP). El secreto TOTP se cifra en reposo.
Nunca almacenamos datos de tarjetas
Los pagos con tarjeta los procesa Stripe (PCI-DSS). Los pagos en criptomonedas los gestiona PayerURL.
Reforzado por defecto
Content-Security-Policy estricta con nonces por solicitud, protección CSRF same-origin y limitación de tasa en los endpoints sensibles.
Secretos de mínimo privilegio
Los secretos viven en el entorno, nunca en el código, con acceso de mínimo privilegio.
Revisado periódicamente
Realizamos revisiones de seguridad periódicas y actuamos ante cada informe de divulgación responsable.
Informar de una vulnerabilidad
Agradecemos los informes de la comunidad de seguridad. Envíenos por correo electrónico los pasos para reproducirla, las URL afectadas y cualquier prueba de concepto.
Acuse de recibo rápido
Procuramos acusar recibo de los informes en un plazo de tres días hábiles.
Usted permanece informado
Le mantenemos informado durante la corrección, hasta que el problema quede resuelto.
Divulgación coordinada
Le agradecemos que nos conceda un plazo razonable para corregir el problema antes de cualquier divulgación pública.
Alcance
Qué cubre esta política y qué no.
Dentro del alcance
webatla.com- La API pública en
/api - Nuestra infraestructura de origen
Fuera del alcance
- Ataques DoS y DDoS volumétricos
- Ingeniería social y ataques físicos
- Servicios de terceros que utilizamos (Cloudflare, Stripe, Brevo, Tawk.to)
- Resultados de escáneres automatizados sin prueba de concepto funcional
Protección jurídica
No emprenderemos ni respaldaremos acciones legales contra los investigadores que actúen de buena fe, sigan esta política, eviten violaciones de la privacidad e interrupciones del servicio, y no accedan ni modifiquen datos que no sean los suyos.
Los datos de contacto legibles por máquina se publican conforme a RFC 9116 en /.well-known/security.txt.