Seguridad
Resumen tecnico de las medidas de seguridad implementadas en esta plataforma.
Cifrado y transporte
- TLS 1.2+ obligatorio en todas las conexiones (Cloudflare, Fly.io).
- Cookies de sesion:
httpOnly,Secure,SameSite=Lax. - Proteccion CSRF mediante token derivado por sesion, validado en cada mutacion.
Contrasenas y credenciales
- PBKDF2-HMAC-SHA256, 600.000 iteraciones, salt aleatorio de 128 bits por usuario.
- Bloqueo temporal de cuenta tras 5 intentos fallidos consecutivos (15 minutos).
- Ningun password, token de sesion o token de reseteo se almacena en texto plano: todos se guardan como hash.
Aislamiento y no-persistencia de archivos
- Los archivos subidos se transmiten en streaming; nunca se escriben en almacenamiento persistente del servidor web.
- El motor de conversion (proceso Python aislado) borra sus archivos temporales en un bloque
finallygarantizado, incluso ante errores. - El renderizado del HTML del usuario ocurre en un navegador headless con red restringida (bloqueo de IPs privadas y endpoints de metadatos de nube) para prevenir ataques SSRF.
Pagos
Delegados integramente a Dodo Payments (PCI-DSS a su cargo como Merchant of Record). Este servidor nunca recibe ni procesa numeros de tarjeta.
Reporte de vulnerabilidades
Si encuentras un problema de seguridad, escribe a seguridad@idmlfy.com. Respondemos en un plazo maximo de 72 horas.