Saltar al contenido
Volver al inicio

Seguridad

Cómo protegemos tu cuenta y tus datos. Última actualización: 30 de septiembre de 2026

Tu cuenta

  • Todo el tráfico va cifrado (HTTPS) y el navegador recibe la orden de usar siempre conexiones seguras.
  • Tu sesión usa una cookie que los scripts no pueden leer, que solo se envía a este sitio y que lleva un token adicional contra ataques entre sitios (CSRF).
  • No usamos contraseñas: entras con Discord, así que no hay ninguna que se pueda filtrar o adivinar en este sitio.
  • El token de tu sesión no se guarda en la base de datos, solo su huella (HMAC): quien viera la base de datos no podría usarla. Al cerrar sesión se revoca al instante.
  • Las peticiones de acceso tienen límites por dirección.
  • Las acciones sensibles quedan en un registro de auditoría.

Inicio de sesión con Discord

  • Usamos OAuth 2.0 con PKCE: un código de autorización robado no sirve sin el secreto que nunca sale de nuestro servidor.
  • Cada intento es de un solo uso, dura 10 minutos y queda atado al navegador que lo inició, así nadie puede iniciarte sesión sin que lo sepas.
  • Pedimos el mínimo necesario: «identify» (tu id, nombre y avatar; nunca tu correo) y «guilds.join» (para unirte al servidor de la comunidad). No guardamos los tokens de Discord: los usamos una vez y los revocamos.
  • La cuenta se identifica solo por tu id de Discord, que no cambia aunque cambies de nombre.
  • El acceso del equipo a las herramientas internas sale de sus roles en el servidor de Discord: si se les quita el rol, pierden el acceso en menos de una hora. La conexión entre el sitio y el bot de la comunidad va protegida con una clave secreta.

Apps de la comunidad

  • Cada paquete se valida antes de aceptarse: solo se permiten archivos HTML, CSS, JS, JSON, SVG, PNG, WebP, JPG, fuentes WOFF2 y texto.
  • Se rechazan rutas peligrosas, archivos ocultos, ejecutables, paquetes cifrados o dañados y paquetes con una compresión sospechosa.
  • El tamaño máximo es de 5 MB por paquete y 100 MB por creador; descomprimido no puede pasar de 20 MB.
  • El manifiesto debe coincidir con la ficha y solo puede pedir un permiso: telemetría.
  • Toda app pasa por una revisión antes de publicarse, y nadie puede aprobar su propia app.
  • Los iconos se sirven con cabeceras que impiden ejecutar código aunque alguien abra el archivo directamente.
  • En desarrollo: la tablet ejecutará cada app en un marco aislado, sin acceso a tu sesión, a tus cookies ni a internet.

El servidor

  • Las páginas llevan una política de seguridad de contenido restrictiva: no se ejecutan scripts que no vengan de este sitio.
  • También se envían cabeceras contra la carga en marcos ajenos, la detección errónea de tipos de archivo y la fuga de datos en los enlaces.
  • Todo dato de entrada se valida y las consultas a la base de datos son parametrizadas.
  • Hay límites de peticiones por dirección y por acción sensible.

Qué puedes hacer tú

  • Cierra sesión en los equipos compartidos.
  • Instala solo apps de creadores en los que confíes y fíjate en los permisos que piden.

Cómo avisarnos de un problema

Si encuentras una vulnerabilidad o algo sospechoso, escríbenos desde la página de contacto. Te pedimos que no lo publiques hasta que lo hayamos corregido. Más información en la política de privacidad.