xagent

CENTRO DE CONFIANZA / SEGURIDAD

Primero los límites.Control durante todo el ciclo.

XAgent separa la identidad, el pago y las licencias del sitio del trabajo local del Project. La seguridad se centra en datos mínimos, acceso revocable, plazas de dispositivo independientes y eventos trazables.

Ámbito de seguridadIdentidad · Facturación · Licencia · Certificado
Actualizado1 de agosto de 2026
Responsable de seguridadEquipo XAgent · Hong Kong, China
Contacto de seguridadsecurity@xagent-forge.com
01

Modelo y límites de seguridad

El sitio gestiona identidad por correo, estado de pago, puntos y plazas Desktop/Browser. Iniciar sesión o validar una licencia no guarda Projects ni navegación normal en la base web.

Futuras conexiones de modelos, sincronización o herramientas deberán conservar límites de Project, permisos por capacidad, confirmación del usuario y una revisión separada antes de lanzarse.

CONTROL NOTE

Una licencia demuestra que un dispositivo tiene un derecho concreto; no concede al sitio todos sus archivos, páginas o funciones.

02

Protección de cuenta y sesión

Verificación de correo

Las cuentas nuevas verifican el correo. Los enlaces de restablecimiento caducan y un cambio correcto revoca otras sesiones.

Credenciales

Se limitan longitudes y las contraseñas se guardan con hash seguro; soporte no necesita ni muestra texto plano.

Sesiones

Duran hasta 30 días y se renuevan periódicamente. IP y User-Agent necesarios ayudan a detectar actividad anómala.

Controles de abuso

Los endpoints de identidad aplican límites persistentes, orígenes de confianza y comprobaciones de retorno al mismo origen.

03

Integridad de pagos y suscripciones

  • Paddle Checkout trata métodos y datos completos de tarjeta; XAgent no almacena número ni código de seguridad.
  • El servidor verifica firmas de webhooks y procesa eventos de forma idempotente para impedir licencias duplicadas.
  • Los derechos siguen estados verificados; fallos, cancelaciones, vencimientos o revocaciones afectan validaciones posteriores.
  • Clientes y operaciones se vinculan al ID de cuenta, no se reasignan solo por coincidir el correo.
04

Claves y certificados de dispositivo

Clave visible una vez

La nube solo guarda el hash y una pista final. Una clave perdida debe rotarse y no se recupera en texto plano.

Identidad de dispositivo con hash

Los UUID se transforman antes de guardarse. Desktop y Browser ocupan plazas independientes.

Certificados firmados

La activación emite un certificado ES256. La renovación comprueba certificado, hash, asociación, generación y estado de pago.

Ciclo revocable

Un dispositivo nuevo sustituye al anterior; Cuenta permite desvincular. Rotar la clave invalida la anterior y ambas asociaciones.

Eventos trazables

Activación, sustitución, renovación, rechazo, desvinculación y rotación registran solicitud, tipo, versión y hora.

05

Controles operativos y de servidor

  • Los secretos se suministran mediante variables del entorno de hosting, no en bundles ni código público.
  • Las API validan campos, longitudes, UUID, protocolo y propiedad, y devuelven solo lo necesario.
  • Los cambios generan eventos de auditoría; las acciones de riesgo requieren cuenta autenticada o certificado válido.
  • Limitamos a hosting, Paddle y Resend a los datos necesarios para prestar el servicio.
CONTROL NOTE

Esta página no afirma certificación ISO 27001, SOC 2, PCI DSS u otra salvo publicación expresa posterior.

06

Medidas para usuarios

  • Usa una contraseña única y larga y protege el correo que permite restablecerla.
  • No publiques claves en chats, tickets o capturas; introdúcelas solo en clientes oficiales fiables.
  • Descarga desde el Centro y verifica editor, firma e integridad. No instales versiones modificadas desconocidas.
  • Si pierdes un dispositivo, se filtra una clave o aparece una asociación desconocida, desvincula y rota de inmediato.
07

Proceso de divulgación

Describe superficie, pasos repetibles, resultado esperado y real, impacto y posible solución. Validaremos, clasificaremos y coordinaremos corrección y divulgación.

Prueba solo cuentas y datos propios o autorizados. Evita ingeniería social, denegación de servicio, persistencia, descarga de datos ajenos o interrupciones. No hay actualmente programa de recompensas ni promesa de puerto seguro fuera de acuerdo escrito.

08

Límites, incidentes y cambios

Ninguna transmisión, software o almacenamiento es absolutamente seguro. Mejoramos controles según el riesgo y no afirmamos que una intrusión sea imposible.

Ante un incidente confirmado, contenemos, corregimos, preservamos pruebas y notificamos a afectados o autoridades en el alcance y plazo exigidos por la ley.

Contacto de seguridad

Comunica vulnerabilidades de forma responsable

Incluye URL o versión afectada, pasos de reproducción, impacto y capturas necesarias. No envíes contraseñas, claves, datos de pago ni información de terceros, y no interrumpas el servicio ni accedas a otra cuenta para demostrar el impacto.

Informar de un problema