Seguridad
Lo que hacemos hoy — y lo que no pretendemos.
Esta página describe las medidas de seguridad realmente implantadas en AgentPro. Preferimos una lista corta y verificable a las promesas genéricas: cada punto corresponde a un mecanismo activo en nuestro código o en nuestra infraestructura de producción.
Certificaciones y acreditaciones
SOC 2 / ISO 27001: sin certificar a día de hoy.
Actualmente no contamos con ninguna certificación formal de seguridad. Estamos estudiando un programa de acreditación; actualizaremos esta página en cuanto exista un calendario concreto. Mientras tanto, documentamos a continuación, con total transparencia, las medidas realmente desplegadas.
Medidas en producción
Las siguientes medidas están activas en producción y verificadas en nuestro código.
Cifrado en tránsito
- TLS en todas partes: todo el tráfico HTTP se redirige forzosamente a HTTPS.
- HSTS activado durante 1 año, con includeSubDomains y preload.
- Solo TLS 1.2 y 1.3 en nuestro edge — las versiones anteriores se rechazan.
- Conexiones cifradas a la base de datos (sslmode=require) y a Redis (rediss).
Sesiones y cuentas
- Tokens JWT almacenados en cookies HttpOnly, Secure y SameSite — nunca accesibles desde JavaScript.
- Rotación de los tokens de refresco en cada uso, con lista de revocación (blacklist).
- Doble factor TOTP disponible, con el secreto cifrado en la base de datos.
- 2FA obligatorio para todas las cuentas de administrador.
- Gestión de sesiones por dispositivo con revocación remota — sin almacenar direcciones IP (minimización de datos).
Prevención de abusos
- Limitación de peticiones por IP (30 por minuto) en todos los endpoints de autenticación.
- Cuotas dedicadas por servicio para frenar los usos abusivos.
Cabeceras HTTP y protecciones del navegador
- Content-Security-Policy con nonce, sin scripts unsafe-inline.
- X-Frame-Options DENY y frame-ancestors 'none' contra el clickjacking.
- X-Content-Type-Options nosniff.
- Referrer-Policy y Permissions-Policy restrictivas.
Protección de datos
- Seudonimización de los nombres de jugadores antes de cualquier tratamiento por IA.
- Cifrado de los secretos sensibles (p. ej. secretos TOTP) en la base de datos.
- Datos personales enmascarados en los logs: contraseñas, tokens, emails y números de licencia.
- Plazos de conservación definidos tabla por tabla.
- Exportación y supresión de datos (DSAR) operativas.
Cadena de desarrollo
- CI de seguridad bloqueante en cada push: auditoría de CVE de las dependencias de Python y npm.
- Análisis estático del código backend (bandit).
- Escaneo de secretos (TruffleHog) en todo el historial de git.
- Pruebas automatizadas anti-IDOR: verificación de accesos cruzados entre cuentas.
- CI de accesibilidad y presupuestos de rendimiento Lighthouse.
Alojamiento
- Backend en DigitalOcean App Platform, región LON1 (Londres, Reino Unido); archivos en DigitalOcean Spaces.
- Frontend alojado en Vercel.
- DNS y proxy a cargo de Cloudflare.
Política ante los rastreadores de IA
Distinguimos entre los bots que ayudan a los usuarios a encontrar nuestros contenidos (búsqueda, consulta) y los que recopilan la web para entrenar modelos. El principio: nuestros contenidos públicos siguen siendo localizables por los asistentes de IA, pero rechazamos el entrenamiento de modelos de terceros con nuestro contenido.
| Bot | Finalidad | Estado |
|---|---|---|
| ClaudeBot | Búsqueda / consulta (Anthropic) | Permitido |
| OAI-SearchBot / ChatGPT-User | Consulta bajo demanda (OpenAI) | Permitido |
| GPTBot | Entrenamiento de modelos (OpenAI) | Bloqueado |
| Google-Extended | Entrenamiento de modelos (Google Gemini) | Bloqueado |
| CCBot | Corpus Common Crawl (entrenamiento) | Bloqueado |
Esta política se aplica en nuestro archivo robots.txt desde el 26 de julio de 2026.
Notificar una vulnerabilidad
¿Cree haber encontrado un fallo de seguridad? Escríbanos: los avisos de buena fe son bienvenidos y se examinan con prioridad.
Nos comprometemos a acusar recibo de su aviso y a mantenerle informado de su tratamiento en un plazo razonable.
A día de hoy no operamos ningún programa de bug bounty: no prometemos ninguna recompensa económica.