1. Objetivo y alcance
Esta política describe medidas del servicio y pautas para proteger cuentas y registros. Se refiere a la aplicación web, su API y los servicios asociados. La seguridad busca reducir riesgos de acceso, alteración y pérdida; no garantiza que nunca ocurran incidentes.
2. Acceso y código por correo
El acceso comprueba la contraseña y la verificación de seguridad antes de solicitar un código temporal por correo. La sesión se emite después de validar el código. El flujo incorpora vencimiento, límites de intentos y controles de reenvío. Los códigos se envían mediante Resend.
Protegé tu correo, utilizá una contraseña exclusiva y no compartás códigos ni credenciales. El código por correo añade una comprobación, pero su protección también depende de la seguridad del buzón.
3. Permisos y administración
La API comprueba la identidad y los permisos para las operaciones protegidas. Las funciones administrativas requieren el rol correspondiente. Ocultar botones no sustituye esos controles.
La configuración devuelta a cuentas normales excluye seguimiento interno y campos de abastecimiento de productos. Los accesos administrativos deben responder a una necesidad de operación o soporte. No se afirma que exista un único administrador ni que ningún integrante autorizado pueda acceder a datos.
4. Contraseñas, comunicaciones y secretos
Las contraseñas se procesan mediante una función de derivación PBKDF2 con sal; no se guardan como texto legible. Un hash no es un cifrado reversible ni elimina el riesgo de contraseñas débiles. El restablecimiento sustituye la contraseña, no recupera la anterior.
El sitio público utiliza HTTPS. El código configura cabeceras como HSTS y Content Security Policy para reforzar la protección del navegador. La eficacia depende de que el alojamiento aplique la configuración.
Las claves de los servicios y la firma de sesiones pertenecen a la configuración del servidor. El HTML, CSS y JavaScript enviados al navegador son visibles y no deben contener secretos. No enviés claves por formularios de soporte, correo o capturas.
5. Protección contra abuso
Turnstile y los límites del flujo de autenticación reducen solicitudes automatizadas y repetición de intentos. La API limita el tamaño y valida el formato de los cuerpos de las solicitudes. Estas medidas no sustituyen la revisión de permisos ni garantizan ausencia de vulnerabilidades.
6. Registros y recuperación
Existen funciones de auditoría y registros técnicos para investigar actividad y errores. No se describe el registro como inmutable: esa propiedad no ha sido acreditada. Su acceso y conservación requieren controles apropiados.
Los datos se gestionan con Cloudflare D1. Las capacidades de recuperación dependen de la configuración y del servicio contratado; no se promete una restauración probada ni un plazo fijo no verificado. Una copia exportada por la persona usuaria no sustituye los procedimientos de recuperación del equipo.
7. Responsabilidades de uso
Mantené actualizado el navegador, cerrá sesión en equipos compartidos y revisá las personas autorizadas. No cargués información innecesaria de terceros. Las mediciones requieren revisar fecha, conexión, instalación y calibración; una alerta ausente no demuestra que no exista riesgo.
8. Reporte de incidentes
Escribí a soportecultyra@gmail.com con la descripción, fecha aproximada, sección afectada y pasos para reproducir el problema. Omití contraseñas, códigos, tokens y datos ajenos; ocultalos en las capturas.
El equipo debe evaluar el alcance, contener el incidente, registrar las medidas y determinar las comunicaciones que correspondan. No se promete atención inmediata ni disponibilidad permanente del soporte. Reportar una vulnerabilidad no autoriza nuevas pruebas: limitá cualquier ensayo a sistemas y alcances expresamente autorizados.
9. Limitaciones y revisión
Las pruebas automatizadas verifican escenarios concretos, no certifican todo el sistema. La plataforma continúa en implementación y validación; las funciones de sensores dependen de dispositivos y conectividad. No se afirma que se hayan realizado pruebas de campo con sensores físicos.
Los procesos internos de conservación, atención de solicitudes y recuperación deben mantenerse y comprobarse. Este documento público no expone secretos ni sustituye los procedimientos internos del equipo.
10. Fuentes y fecha de consulta
Texto proporcionado por el Equipo de CULTYRA y código revisado de la versión 126. Referencia normativa: Ley N.º 8968, consultada el 26 de septiembre de 2026. Versión documental 1.2.