Volver al inicio
Seguridad
Cómo protegemos tu cuenta y tus datos. Última actualización: 30 de septiembre de 2026
Tu cuenta
- Todo el tráfico va cifrado (HTTPS) y el navegador recibe la orden de usar siempre conexiones seguras.
- Tu sesión usa una cookie que los scripts no pueden leer, que solo se envía a este sitio y que lleva un token adicional contra ataques entre sitios (CSRF).
- No usamos contraseñas: entras con Discord, así que no hay ninguna que se pueda filtrar o adivinar en este sitio.
- El token de tu sesión no se guarda en la base de datos, solo su huella (HMAC): quien viera la base de datos no podría usarla. Al cerrar sesión se revoca al instante.
- Las peticiones de acceso tienen límites por dirección.
- Las acciones sensibles quedan en un registro de auditoría.
Inicio de sesión con Discord
- Usamos OAuth 2.0 con PKCE: un código de autorización robado no sirve sin el secreto que nunca sale de nuestro servidor.
- Cada intento es de un solo uso, dura 10 minutos y queda atado al navegador que lo inició, así nadie puede iniciarte sesión sin que lo sepas.
- Pedimos el mínimo necesario: «identify» (tu id, nombre y avatar; nunca tu correo) y «guilds.join» (para unirte al servidor de la comunidad). No guardamos los tokens de Discord: los usamos una vez y los revocamos.
- La cuenta se identifica solo por tu id de Discord, que no cambia aunque cambies de nombre.
- El acceso del equipo a las herramientas internas sale de sus roles en el servidor de Discord: si se les quita el rol, pierden el acceso en menos de una hora. La conexión entre el sitio y el bot de la comunidad va protegida con una clave secreta.
Apps de la comunidad
- Cada paquete se valida antes de aceptarse: solo se permiten archivos HTML, CSS, JS, JSON, SVG, PNG, WebP, JPG, fuentes WOFF2 y texto.
- Se rechazan rutas peligrosas, archivos ocultos, ejecutables, paquetes cifrados o dañados y paquetes con una compresión sospechosa.
- El tamaño máximo es de 5 MB por paquete y 100 MB por creador; descomprimido no puede pasar de 20 MB.
- El manifiesto debe coincidir con la ficha y solo puede pedir un permiso: telemetría.
- Toda app pasa por una revisión antes de publicarse, y nadie puede aprobar su propia app.
- Los iconos se sirven con cabeceras que impiden ejecutar código aunque alguien abra el archivo directamente.
- En desarrollo: la tablet ejecutará cada app en un marco aislado, sin acceso a tu sesión, a tus cookies ni a internet.
El servidor
- Las páginas llevan una política de seguridad de contenido restrictiva: no se ejecutan scripts que no vengan de este sitio.
- También se envían cabeceras contra la carga en marcos ajenos, la detección errónea de tipos de archivo y la fuga de datos en los enlaces.
- Todo dato de entrada se valida y las consultas a la base de datos son parametrizadas.
- Hay límites de peticiones por dirección y por acción sensible.
Qué puedes hacer tú
- Cierra sesión en los equipos compartidos.
- Instala solo apps de creadores en los que confíes y fíjate en los permisos que piden.
Cómo avisarnos de un problema
Si encuentras una vulnerabilidad o algo sospechoso, escríbenos desde la página de contacto. Te pedimos que no lo publiques hasta que lo hayamos corregido. Más información en la política de privacidad.
