Modelo y límites de seguridad
El sitio gestiona identidad por correo, estado de pago, puntos y plazas Desktop/Browser. Iniciar sesión o validar una licencia no guarda Projects ni navegación normal en la base web.
Futuras conexiones de modelos, sincronización o herramientas deberán conservar límites de Project, permisos por capacidad, confirmación del usuario y una revisión separada antes de lanzarse.
Una licencia demuestra que un dispositivo tiene un derecho concreto; no concede al sitio todos sus archivos, páginas o funciones.
Protección de cuenta y sesión
Verificación de correo
Las cuentas nuevas verifican el correo. Los enlaces de restablecimiento caducan y un cambio correcto revoca otras sesiones.
Credenciales
Se limitan longitudes y las contraseñas se guardan con hash seguro; soporte no necesita ni muestra texto plano.
Sesiones
Duran hasta 30 días y se renuevan periódicamente. IP y User-Agent necesarios ayudan a detectar actividad anómala.
Controles de abuso
Los endpoints de identidad aplican límites persistentes, orígenes de confianza y comprobaciones de retorno al mismo origen.
Integridad de pagos y suscripciones
- Paddle Checkout trata métodos y datos completos de tarjeta; XAgent no almacena número ni código de seguridad.
- El servidor verifica firmas de webhooks y procesa eventos de forma idempotente para impedir licencias duplicadas.
- Los derechos siguen estados verificados; fallos, cancelaciones, vencimientos o revocaciones afectan validaciones posteriores.
- Clientes y operaciones se vinculan al ID de cuenta, no se reasignan solo por coincidir el correo.
Claves y certificados de dispositivo
Clave visible una vez
La nube solo guarda el hash y una pista final. Una clave perdida debe rotarse y no se recupera en texto plano.
Identidad de dispositivo con hash
Los UUID se transforman antes de guardarse. Desktop y Browser ocupan plazas independientes.
Certificados firmados
La activación emite un certificado ES256. La renovación comprueba certificado, hash, asociación, generación y estado de pago.
Ciclo revocable
Un dispositivo nuevo sustituye al anterior; Cuenta permite desvincular. Rotar la clave invalida la anterior y ambas asociaciones.
Eventos trazables
Activación, sustitución, renovación, rechazo, desvinculación y rotación registran solicitud, tipo, versión y hora.
Controles operativos y de servidor
- Los secretos se suministran mediante variables del entorno de hosting, no en bundles ni código público.
- Las API validan campos, longitudes, UUID, protocolo y propiedad, y devuelven solo lo necesario.
- Los cambios generan eventos de auditoría; las acciones de riesgo requieren cuenta autenticada o certificado válido.
- Limitamos a hosting, Paddle y Resend a los datos necesarios para prestar el servicio.
Esta página no afirma certificación ISO 27001, SOC 2, PCI DSS u otra salvo publicación expresa posterior.
Medidas para usuarios
- Usa una contraseña única y larga y protege el correo que permite restablecerla.
- No publiques claves en chats, tickets o capturas; introdúcelas solo en clientes oficiales fiables.
- Descarga desde el Centro y verifica editor, firma e integridad. No instales versiones modificadas desconocidas.
- Si pierdes un dispositivo, se filtra una clave o aparece una asociación desconocida, desvincula y rota de inmediato.
Proceso de divulgación
Describe superficie, pasos repetibles, resultado esperado y real, impacto y posible solución. Validaremos, clasificaremos y coordinaremos corrección y divulgación.
Prueba solo cuentas y datos propios o autorizados. Evita ingeniería social, denegación de servicio, persistencia, descarga de datos ajenos o interrupciones. No hay actualmente programa de recompensas ni promesa de puerto seguro fuera de acuerdo escrito.
Límites, incidentes y cambios
Ninguna transmisión, software o almacenamiento es absolutamente seguro. Mejoramos controles según el riesgo y no afirmamos que una intrusión sea imposible.
Ante un incidente confirmado, contenemos, corregimos, preservamos pruebas y notificamos a afectados o autoridades en el alcance y plazo exigidos por la ley.
Comunica vulnerabilidades de forma responsable
Incluye URL o versión afectada, pasos de reproducción, impacto y capturas necesarias. No envíes contraseñas, claves, datos de pago ni información de terceros, y no interrumpas el servicio ni accedas a otra cuenta para demostrar el impacto.