Seguridad

Lo que hacemos hoy — y lo que no pretendemos.

Esta página describe las medidas de seguridad realmente implantadas en AgentPro. Preferimos una lista corta y verificable a las promesas genéricas: cada punto corresponde a un mecanismo activo en nuestro código o en nuestra infraestructura de producción.

Certificaciones y acreditaciones

SOC 2 / ISO 27001: sin certificar a día de hoy.

Actualmente no contamos con ninguna certificación formal de seguridad. Estamos estudiando un programa de acreditación; actualizaremos esta página en cuanto exista un calendario concreto. Mientras tanto, documentamos a continuación, con total transparencia, las medidas realmente desplegadas.

Medidas en producción

Las siguientes medidas están activas en producción y verificadas en nuestro código.

Cifrado en tránsito

  • TLS en todas partes: todo el tráfico HTTP se redirige forzosamente a HTTPS.
  • HSTS activado durante 1 año, con includeSubDomains y preload.
  • Solo TLS 1.2 y 1.3 en nuestro edge — las versiones anteriores se rechazan.
  • Conexiones cifradas a la base de datos (sslmode=require) y a Redis (rediss).

Sesiones y cuentas

  • Tokens JWT almacenados en cookies HttpOnly, Secure y SameSite — nunca accesibles desde JavaScript.
  • Rotación de los tokens de refresco en cada uso, con lista de revocación (blacklist).
  • Doble factor TOTP disponible, con el secreto cifrado en la base de datos.
  • 2FA obligatorio para todas las cuentas de administrador.
  • Gestión de sesiones por dispositivo con revocación remota — sin almacenar direcciones IP (minimización de datos).

Prevención de abusos

  • Limitación de peticiones por IP (30 por minuto) en todos los endpoints de autenticación.
  • Cuotas dedicadas por servicio para frenar los usos abusivos.

Cabeceras HTTP y protecciones del navegador

  • Content-Security-Policy con nonce, sin scripts unsafe-inline.
  • X-Frame-Options DENY y frame-ancestors 'none' contra el clickjacking.
  • X-Content-Type-Options nosniff.
  • Referrer-Policy y Permissions-Policy restrictivas.

Protección de datos

  • Seudonimización de los nombres de jugadores antes de cualquier tratamiento por IA.
  • Cifrado de los secretos sensibles (p. ej. secretos TOTP) en la base de datos.
  • Datos personales enmascarados en los logs: contraseñas, tokens, emails y números de licencia.
  • Plazos de conservación definidos tabla por tabla.
  • Exportación y supresión de datos (DSAR) operativas.

Cadena de desarrollo

  • CI de seguridad bloqueante en cada push: auditoría de CVE de las dependencias de Python y npm.
  • Análisis estático del código backend (bandit).
  • Escaneo de secretos (TruffleHog) en todo el historial de git.
  • Pruebas automatizadas anti-IDOR: verificación de accesos cruzados entre cuentas.
  • CI de accesibilidad y presupuestos de rendimiento Lighthouse.

Alojamiento

  • Backend en DigitalOcean App Platform, región LON1 (Londres, Reino Unido); archivos en DigitalOcean Spaces.
  • Frontend alojado en Vercel.
  • DNS y proxy a cargo de Cloudflare.

Política ante los rastreadores de IA

Distinguimos entre los bots que ayudan a los usuarios a encontrar nuestros contenidos (búsqueda, consulta) y los que recopilan la web para entrenar modelos. El principio: nuestros contenidos públicos siguen siendo localizables por los asistentes de IA, pero rechazamos el entrenamiento de modelos de terceros con nuestro contenido.

Bots de IA permitidos o bloqueados por nuestro robots.txt
BotFinalidadEstado
ClaudeBotBúsqueda / consulta (Anthropic)Permitido
OAI-SearchBot / ChatGPT-UserConsulta bajo demanda (OpenAI)Permitido
GPTBotEntrenamiento de modelos (OpenAI)Bloqueado
Google-ExtendedEntrenamiento de modelos (Google Gemini)Bloqueado
CCBotCorpus Common Crawl (entrenamiento)Bloqueado

Esta política se aplica en nuestro archivo robots.txt desde el 26 de julio de 2026.

Notificar una vulnerabilidad

¿Cree haber encontrado un fallo de seguridad? Escríbanos: los avisos de buena fe son bienvenidos y se examinan con prioridad.

security@agentproapp.com

Nos comprometemos a acusar recibo de su aviso y a mantenerle informado de su tratamiento en un plazo razonable.

A día de hoy no operamos ningún programa de bug bounty: no prometemos ninguna recompensa económica.