Controles del entorno publicado
- HTTPS con TLS 1.3, HSTS de un año, política CSP, bloqueo de framing y cookies seguras.
- Contenido de cada documento cifrado mediante AES-256-GCM con una clave derivada del secreto propio de la empresa; la etiqueta de autenticación detecta alteraciones.
- Panel, registro y API excluidos de indexación; servicios de WhatsApp y bases de datos sin puertos públicos.
- Protección CSRF, límites de solicitudes e idempotencia en operaciones sensibles.
- Stripe activa el acceso únicamente tras un evento firmado de factura pagada.
- Las alertas Telegram no exponen una API pública de lectura ni incluyen secretos.
Protección frente a abuso y paradas
Los límites de peticiones, el aislamiento del contenedor, la reducción de privilegios y los servicios privados disminuyen el impacto de abuso a nivel de aplicación. Los ataques DDoS volumétricos requieren además filtrado en la red del proveedor o un WAF perimetral; ningún control de aplicación puede garantizar por sí solo que una producción nunca se detenga.
Comunicar una vulnerabilidad
Envía una descripción, pasos para reproducirla y su posible impacto a decagestion@blurtek.com. No incluyas datos personales de terceros ni realices pruebas destructivas.
La información de contacto legible por herramientas también está disponible en security.txt.
Límites actuales
La publicación es un entorno de demostración. Las pruebas seguras y el hardening reducen riesgo, pero no demuestran seguridad perfecta. Antes de usar datos reales se requieren copias externas con restauración probada, observabilidad y aislamiento productivo por organización.