← volver

Seguridad

Última actualización: 2026-07-11

Reportar una vulnerabilidad

Escribe a [email protected] con asunto claro (p.ej. "security report"), incluye pasos de reproducción e impacto. Acusamos recibo en menos de 2 días laborables y trabajamos en fix o mitigación en menos de 30, coordinado contigo sobre el momento de divulgación.

Datos en tránsito y en reposo

Todo el tráfico de cliente es HTTPS vía Cloudflare delante del origen. Las sesiones se firman con secreto de 256 bits. El cifrado en reposo lo da el volumen de PostgreSQL gestionado; las copias de seguridad están cifradas.

Control de acceso

El acceso a producción está limitado a un conjunto pequeño de operadores, requiere MFA hardware-backed, y queda logueado. Los despliegues CI usan deploy keys con scope rotados anualmente. Los secretos nunca se commitean al repo.

Alcance del scan MCP

El scan contacta la URL pública que le das, intercambia el handshake MCP y lee las tools publicadas. No ejecuta código del servidor escaneado. Las requests son cortas, con timeout corto, y se rechazan para loopback / RFC1918 / link-local / cloud-metadata (anti-SSRF).

¿Preguntas sobre estos términos? Contacta con [email protected].