SEGURIDAD Y PRIVACIDAD / v0.1.0
La verificación necesita bases confiables.
El candidato actual es un producto de evaluación local para datos sintéticos en una computadora. Estas protecciones tienen un alcance específico.
Evidencia cifrada en disco
Los objetos de evidencia usan AES-256-GCM con una clave derivada localmente de una frase y una sal. La frase no se guarda en PostgreSQL. Los volcados y respaldos de la base de datos no se cifran automáticamente.
Comunicación local autenticada
La API solo escucha en 127.0.0.1 y exige un token local. Es un control de acceso local, no autenticación empresarial ni autorización para exponer el servicio en red.
Fuentes autorizadas e integridad
La lectura de archivos está limitada a ámbitos registrados. El motor comprueba límites de rutas, integridad de objetos y acceso a la evidencia. Las lecturas y exportaciones se auditan; la falta de autorización o integridad no produce un aprobado.
Runtime local; alcance de red explícito
El runtime v0.1 no incluye analítica, telemetría, reporte de fallos, comprobación de actualizaciones ni llamadas a proveedores de modelos. Instalar dependencias requiere acceso al registro de paquetes. El control de salida de pruebas no es un firewall de producción; la verificación HTTP debe evaluarse según el destino configurado.
Tu computadora es parte del límite
Protegé el token, la frase de cifrado, la carpeta de datos y PostgreSQL con permisos del sistema operativo. La retención y el borrado coordinado de evidencia no están implementados. v0.1 debe usar únicamente datos sintéticos.
Reporte responsable
Verificar un canal privado de reporte de vulnerabilidades sigue siendo un requisito de publicación. No envíes detalles explotables mediante incidencias públicas. Esta web no presenta un canal sin verificar como operativo.