Protecciones incorporadas
Se emplean hashes Argon2id para contraseñas, cifrado autenticado para identificadores seleccionados y credenciales de proveedores, sesiones y tokens de addon revocables, controles de rol y propiedad, validación de formularios y fuentes, límites de intentos y protección CSRF. La verificación en dos pasos es opcional. Los códigos de recuperación se guardan derivados, no legibles; los secretos de autenticador se cifran. Revocar el addon impide nuevas solicitudes autenticadas, pero una URL de reproducción ya emitida por un proveedor puede seguir siendo válida hasta su vencimiento según ese servicio.
Qué protege el cifrado
Separar la clave de la base de datos reduce la exposición de los campos cifrados ante el robo de una copia de la base de datos. Si un atacante controla el servidor que puede descifrarlos, o roba también las claves, esa barrera puede desaparecer. Los hashes de contraseña todavía necesitan contraseñas fuertes. Ninguna medida hace que el sitio sea invulnerable ni permite garantizar protección frente a cualquier ordenador cuántico.
Incidentes y comunicación
Para comunicar un fallo, indica la ruta afectada, el comportamiento y los pasos mínimos para reproducirlo con tu propia cuenta. No accedas a cuentas ajenas, no extraigas datos ni compartas secretos en el informe. La respuesta incluye valorar el alcance, contener el incidente, conservar la evidencia mínima y notificar a las personas o autoridades cuando lo exija la normativa. No se garantiza un resultado antes de investigar ni se autoriza una prueba invasiva por enviar un informe.
Tu parte
Usa una frase de contraseña larga y única, activa 2FA y guarda sus códigos de recuperación fuera del sitio. Revisa las sesiones activas y no entregues códigos a quien diga ser soporte. Si detectas una sesión que no reconoces, revócala y cambia la contraseña. Una petición de soporte nunca requiere revelar claves de proveedores, el token de instalación del addon ni códigos de recuperación. El acceso local por HTTP solo se utiliza en el propio equipo; el modo de producción requiere HTTPS.