Saltar al contenido

Legal

Política de Seguridad

Cómo protegemos las cuentas y los datos, qué puedes hacer para proteger tu cuenta y cómo informar de una vulnerabilidad.

Vigente desde el 23 de septiembre de 2026Versión 2026-09-23

En esta página
  1. 1.Contraseñas
  2. 2.Verificación en dos pasos
  3. 3.Sesiones y acceso
  4. 4.Control de acceso del Equipo
  5. 5.Protección de datos
  6. 6.Qué puedes hacer
  7. 7.Divulgación responsable de vulnerabilidades

1.Contraseñas

1.1Las contraseñas deben tener al menos 8 caracteres, con mayúsculas y minúsculas, un número y un símbolo, no pueden contener el nombre de usuario ni ser una contraseña común conocida. Se guardan solo como hash Argon2 y nadie del Equipo tiene acceso a ellas.

1.2Cambiar o restablecer la contraseña cierra las sesiones en todos los dispositivos, y recibes un aviso por correo.

2.Verificación en dos pasos

2.1Puedes activar la verificación en dos pasos con una aplicación de autenticación (TOTP). Los secretos se cifran en reposo con AES-256-GCM, y los códigos de recuperación se muestran una sola vez y se guardan solo como hash.

2.2Activar o desactivar la verificación en dos pasos genera un aviso por correo.

3.Sesiones y acceso

3.1Las sesiones caducan automáticamente y se comprueban en cada petición, así que una suspensión, desactivación o cambio de contraseña se aplica de inmediato.

3.2Los intentos repetidos de inicio de sesión bloquean la cuenta temporalmente, con tiempos de bloqueo crecientes. La recuperación de contraseña, el registro y otras rutas sensibles tienen límite de peticiones por dirección IP. Los códigos enviados por correo caducan a los 15 minutos y admiten pocos intentos.

4.Control de acceso del Equipo

4.1Los roles del Equipo son jerárquicos: los moderadores solo actúan sobre cuentas normales y los administradores sobre usuarios y moderadores. Nadie actúa sobre su propia cuenta desde el panel del Equipo. «Ver como» es de solo lectura, tiene tiempo limitado y queda auditado.

4.2Toda acción administrativa queda registrada en una auditoría, con autor, fecha y hora.

5.Protección de datos

5.1Todo el tráfico usa HTTPS. La API envía cabeceras de seguridad estrictas, no permite que las respuestas autenticadas se guarden en caché y nunca expone detalles internos de errores.

5.2Las imágenes de perfil y los logotipos se cargan a través de nuestro servidor, que valida la dirección, bloquea redes internas, limita el tamaño y el tipo de archivo y nunca sirve SVG.

5.3Al cerrar sesión, los datos guardados para uso sin conexión se borran del dispositivo.

6.Qué puedes hacer

6.1Para mantener tu cuenta segura:

  1. usa una contraseña exclusiva para Setlyst y un gestor de contraseñas;
  2. activa la verificación en dos pasos y guarda los códigos de recuperación en un lugar seguro;
  3. confirma tu correo, para recibir avisos de seguridad y poder recuperar la cuenta;
  4. cierra sesión en dispositivos compartidos;
  5. desconfía de mensajes que pidan tu contraseña o códigos: Setlyst nunca los pide.

7.Divulgación responsable de vulnerabilidades

7.1Si encontraste una vulnerabilidad, escribe a support@setlyst.app con el asunto “Seguridad”, describiendo el problema, su impacto y los pasos para reproducirlo.

7.2Durante las pruebas, te pedimos que:

  1. uses solo cuentas propias o creadas para la prueba;
  2. no accedas, modifiques ni elimines datos de otras personas;
  3. no hagas pruebas de denegación de servicio, ingeniería social ni envío de spam;
  4. detengas la prueba y nos avises en cuanto obtengas acceso a datos que no son tuyos;
  5. esperes a la corrección, o 90 días, antes de publicarlo.

7.3Confirmamos la recepción en un plazo de 5 días hábiles y te mantenemos informado sobre la corrección. Setlyst no tomará medidas contra investigadores por investigaciones de buena fe realizadas dentro de estas reglas.

En caso de discrepancia entre las versiones de este documento en otros idiomas, prevalece la versión en portugués (Brasil).