Seguridad
Última actualización: 16 de julio de 2026
Esta página describe las medidas de seguridad que están realmente en vigor en Astrina.io hoy. Es deliberadamente específica y deliberadamente incompleta: donde no tenemos algo, lo decimos en lugar de implicar lo contrario. Si un control de seguridad no está listado en esta página, asume que no lo tenemos.
Dónde se almacenan tus datos
Astrina funciona en un solo servidor alojado con OVH en la UE. El servidor se gestiona con el panel de control Hestia, y la base de datos (MariaDB/MySQL) se ejecuta en ese mismo servidor. Cloudflare se sitúa frente a él para DNS, CDN, terminación TLS y WAF.
La lista completa de terceros que procesan datos en nuestro nombre está en la Subprocesadores página. Lo que recopilamos y cuánto tiempo lo mantenemos se establece en la Política de Privacidad y la Retención de Datos página.
Cifrado en tránsito
Todo el tráfico hacia y desde Astrina.io se sirve a través de TLS. Cloudflare está configurado en modo Completo (estricto), lo que significa que la conexión entre Cloudflare y nuestro servidor de origen también está cifrada y el certificado de origen es validado. El certificado de origen es emitido por Let's Encrypt.
Contraseñas
- Las contraseñas se almacenan solo como un hash, producido por PHP password_hash() utilizando bcrypt (PASSWORD_DEFAULT), y se verifican con password_verify().
- Nunca almacenamos tu contraseña en texto plano, y nunca la escribimos en un registro. Nadie en Astrina puede leer tu contraseña o decirte cuál es.
- Los tokens de verificación de correo electrónico y restablecimiento de contraseña se almacenan como un hash SHA-256 del token, son de un solo uso y caducan.
- Donde se verifica una contraseña contra listas de violaciones conocidas, utilizamos el método de k-anonimato de Pwned Passwords: solo se envían los primeros cinco caracteres del hash SHA-1 de la contraseña. La contraseña en sí nunca sale del navegador o de nuestro servidor.
No hay autenticación de dos factores en las cuentas de Astrina. Consulta "Lo que aún no tenemos" a continuación.
Sesiones y formularios
- La cookie de sesión se llama astrsess. Se establece como HttpOnly (JavaScript no puede leerla), Secure (solo se envía a través de HTTPS) y SameSite=Lax.
- Las presentaciones de formularios que cambian el estado llevan un token CSRF, por lo que otro sitio no puede hacer que tu navegador realice una acción en tu cuenta.
Claves API
- Tu clave API solo se acepta en un encabezado de solicitud — X-Api-Key, o Authorization: Bearer. Deliberadamente no aceptamos claves en la cadena de consulta de la URL.
- Esa elección importa: una clave colocada en una URL tiende a terminar en los registros de acceso del servidor, registros de proxy, historial del navegador y encabezados Referer enviados a otros sitios. Una clave en un encabezado no lo hace.
- Puedes regenerar tu clave en cualquier momento desde /my/api.php. La regeneración revoca la clave antigua al instante.
- Cada plan tiene una cuota diaria de llamadas. Una vez que se agota, la API devuelve HTTP 429 en lugar de continuar sirviendo solicitudes.
Acceso de origen cruzado (CORS)
Nuestros métodos de API pública están intencionalmente abiertos a cualquier origen (Access-Control-Allow-Origin: *), porque sirven datos de catálogo públicos. El método de análisis privado, /api/v1/stats, no envía ningún encabezado Allow-Origin en absoluto, por lo que una página web en otro sitio no puede usar el navegador de un visitante para leer tus estadísticas, incluso si de alguna manera tuviera tu clave.
Fortalecimiento del rastreador SEO
Nuestro rastreador SEO obtiene URLs que los clientes proporcionan, que es exactamente el tipo de función que se abusa para acceder a sistemas internos (SSRF). Está reforzado contra eso:
- Solo se aceptan URLs http y https.
- Se rechazan rangos de IP privados, de bucle invertido y locales de enlace.
- La dirección IP resuelta está fijada, por lo que el nombre de host no puede resolverse a algo diferente entre la verificación y la solicitud.
- Cada salto de redirección se vuelve a validar contra las mismas reglas, no solo la primera URL.
- El tamaño del cuerpo de la respuesta está limitado.
La grabación de sesiones está enmascarada por defecto
Si habilitas el grabador de sesiones opcional, el enmascaramiento está activado por defecto y se aplica en el navegador del visitante, antes de que se envíe cualquier cosa a nosotros:
- Los campos de entrada de contraseña, correo electrónico y teléfono nunca transmiten un valor en absoluto. Ni el texto, ni una versión enmascarada de él, ni siquiera su longitud.
- Los campos de tarjetas de pago se tratan de la misma manera.
- El texto escrito en cualquier otra entrada se enmascara con puntos.
- Cualquier parte de tu página que marques con el atributo [data-astr-mask] se redacta antes de salir del navegador.
Las grabaciones se mantienen durante 30 días por defecto. El período de retención es configurable.
Archivos de evidencia sobre reseñas
Las imágenes y videos adjuntos como evidencia a algunos tipos de reseñas se almacenan fuera de la raíz web, por lo que no se pueden obtener adivinando una URL. Se sirven solo a través de un punto de acceso restringido, que devuelve 403 a menos que la reseña haya sido aprobada, o seas el autor de la reseña, o seas un administrador.
Controles de abuso y bots
- Las presentaciones de reseñas están limitadas por tasa por dirección IP, y las reseñas son moderadas. Las reseñas de invitados se publican solo después de la moderación; las reseñas de miembros registrados se publican inmediatamente.
- El tráfico de análisis se filtra para bots utilizando reglas de agente de usuario junto con la clasificación de IP de centro de datos y alojamiento a través de DNS inverso.
Acceso de administrador
El área de administración está restringida por una verificación de rol en la cuenta. Las cuentas administrativas utilizan el mismo mecanismo de inicio de sesión que los demás, lo que significa que tampoco están protegidas por autenticación de dos factores.
Correo electrónico que enviamos
El correo electrónico saliente (de noreply@astrina.io) es enviado por nuestro propio servidor de correo Exim con DKIM configurado, por lo que los destinatarios pueden verificar que un mensaje provino genuinamente de nosotros. No pasamos tu dirección a un proveedor de correo de terceros.
Copias de seguridad y restauración del servicio
Hestia realiza una copia de seguridad diaria de archivos y la base de datos, aproximadamente a las 05:12 UTC.
Las copias de seguridad se almacenan en el mismo servidor que ejecuta el servicio. No hay copia fuera del sitio y no hay replicación geo-redundante. Esta es una limitación real y deberías tenerla en cuenta en tu propia planificación: un evento que destruya el servidor también destruiría las copias de seguridad almacenadas en él. En la práctica, existe aproximadamente una copia diaria en cualquier momento.
Si el servicio necesita ser restaurado, restauramos desde la copia de seguridad diaria más reciente. No garantizamos un objetivo de tiempo de recuperación (RTO) ni un objetivo de punto de recuperación (RPO), y no ofrecemos un acuerdo de nivel de servicio público. Un SLA existe solo donde se ha acordado por separado en un contrato individual.
Lo que aún no tenemos
Preferimos decirte esto claramente que permitir que una página de seguridad implique más de lo que debería. Astrina no tiene actualmente:
- Sin autenticación de dos factores (2FA), y sin SSO para el panel de Astrina en sí.
- Sin auditoría de seguridad de terceros y sin prueba de penetración. No se ha realizado ninguna, por lo que no hay resultados que publicar.
- Sin ISO 27001, SOC 2 o cualquier otra certificación. No estamos certificados ni auditados según ningún estándar.
- No hay copia de seguridad fuera del sitio. Consulte la sección de copias de seguridad arriba.
- No hay programa de recompensas por errores. Aceptamos informes, pero no podemos pagar por ellos.
- No hay un acuerdo de nivel de servicio formal ni una garantía de tiempo de actividad publicada.
Si alguno de estos es un requisito para usted, están ausentes hoy, y debe decidir en consecuencia.
Informar de un problema de seguridad
Si encuentra una vulnerabilidad, infórmela a support@astrina.io. Esta es la única dirección de contacto para informes de seguridad.
Ayuda si incluye la URL o el punto final afectado, los pasos para reproducirlo y lo que un atacante podría lograr. Por favor, dénos una oportunidad razonable para solucionar un problema antes de hacerlo público, y no acceda, modifique o elimine datos que pertenezcan a otras personas mientras prueba.
No tenemos un programa de recompensas por errores y no podemos ofrecer pago ni recompensa por informes. Tampoco prometemos un tiempo de respuesta, porque no ofrecemos un SLA público, pero los informes enviados a esta dirección sí nos llegan y actuamos sobre ellos.
Sus datos y su control sobre ellos
- Puede eliminar un sitio rastreado individual de su panel en cualquier momento, lo que elimina sus datos.
- Puede regenerar o revocar su clave API en cualquier momento desde /my/api.php.
- No hay un botón de eliminación de cuenta de autoservicio en el panel hoy. Para que se eliminen su cuenta y datos, envíe un correo a support@astrina.io y lo haremos a pedido.
Páginas relacionadas
- Política de Privacidad — lo que recopilamos y por qué
- Retención de datos — cuánto tiempo se conserva cada tipo de dato
- Subprocesadores — las terceras partes involucradas
- Cookies — lo que se establece y en qué dominio
- Acuerdo de Procesamiento de Datos
- Términos de Servicio · Política de Uso Aceptable
- Contacto
Lo que esta página responde
- seguridad
- guía de Seguridad
- seguridad explicado
- tutorial de Seguridad
- comenzando con Seguridad
- mejores prácticas de Seguridad
- seguridad paso a paso
- qué es Seguridad
- seguridad para principiantes
- lista de verificación de Seguridad
- ejemplos de Seguridad
- por qué Seguridad es importante