Información para las personas usuarias

Política de seguridad

Medidas de protección verificadas en el código y responsabilidades para utilizar CULTYRA.

Versión 1.2Actualización: 26 de septiembre de 2026Costa Rica

1. Objetivo y alcance

Esta política describe medidas del servicio y pautas para proteger cuentas y registros. Se refiere a la aplicación web, su API y los servicios asociados. La seguridad busca reducir riesgos de acceso, alteración y pérdida; no garantiza que nunca ocurran incidentes.

2. Acceso y código por correo

El acceso comprueba la contraseña y la verificación de seguridad antes de solicitar un código temporal por correo. La sesión se emite después de validar el código. El flujo incorpora vencimiento, límites de intentos y controles de reenvío. Los códigos se envían mediante Resend.

Protegé tu correo, utilizá una contraseña exclusiva y no compartás códigos ni credenciales. El código por correo añade una comprobación, pero su protección también depende de la seguridad del buzón.

3. Permisos y administración

La API comprueba la identidad y los permisos para las operaciones protegidas. Las funciones administrativas requieren el rol correspondiente. Ocultar botones no sustituye esos controles.

La configuración devuelta a cuentas normales excluye seguimiento interno y campos de abastecimiento de productos. Los accesos administrativos deben responder a una necesidad de operación o soporte. No se afirma que exista un único administrador ni que ningún integrante autorizado pueda acceder a datos.

4. Contraseñas, comunicaciones y secretos

Las contraseñas se procesan mediante una función de derivación PBKDF2 con sal; no se guardan como texto legible. Un hash no es un cifrado reversible ni elimina el riesgo de contraseñas débiles. El restablecimiento sustituye la contraseña, no recupera la anterior.

El sitio público utiliza HTTPS. El código configura cabeceras como HSTS y Content Security Policy para reforzar la protección del navegador. La eficacia depende de que el alojamiento aplique la configuración.

Las claves de los servicios y la firma de sesiones pertenecen a la configuración del servidor. El HTML, CSS y JavaScript enviados al navegador son visibles y no deben contener secretos. No enviés claves por formularios de soporte, correo o capturas.

5. Protección contra abuso

Turnstile y los límites del flujo de autenticación reducen solicitudes automatizadas y repetición de intentos. La API limita el tamaño y valida el formato de los cuerpos de las solicitudes. Estas medidas no sustituyen la revisión de permisos ni garantizan ausencia de vulnerabilidades.

6. Registros y recuperación

Existen funciones de auditoría y registros técnicos para investigar actividad y errores. No se describe el registro como inmutable: esa propiedad no ha sido acreditada. Su acceso y conservación requieren controles apropiados.

Los datos se gestionan con Cloudflare D1. Las capacidades de recuperación dependen de la configuración y del servicio contratado; no se promete una restauración probada ni un plazo fijo no verificado. Una copia exportada por la persona usuaria no sustituye los procedimientos de recuperación del equipo.

7. Responsabilidades de uso

Mantené actualizado el navegador, cerrá sesión en equipos compartidos y revisá las personas autorizadas. No cargués información innecesaria de terceros. Las mediciones requieren revisar fecha, conexión, instalación y calibración; una alerta ausente no demuestra que no exista riesgo.

8. Reporte de incidentes

Escribí a soportecultyra@gmail.com con la descripción, fecha aproximada, sección afectada y pasos para reproducir el problema. Omití contraseñas, códigos, tokens y datos ajenos; ocultalos en las capturas.

El equipo debe evaluar el alcance, contener el incidente, registrar las medidas y determinar las comunicaciones que correspondan. No se promete atención inmediata ni disponibilidad permanente del soporte. Reportar una vulnerabilidad no autoriza nuevas pruebas: limitá cualquier ensayo a sistemas y alcances expresamente autorizados.

9. Limitaciones y revisión

Las pruebas automatizadas verifican escenarios concretos, no certifican todo el sistema. La plataforma continúa en implementación y validación; las funciones de sensores dependen de dispositivos y conectividad. No se afirma que se hayan realizado pruebas de campo con sensores físicos.

Los procesos internos de conservación, atención de solicitudes y recuperación deben mantenerse y comprobarse. Este documento público no expone secretos ni sustituye los procedimientos internos del equipo.

10. Fuentes y fecha de consulta

Texto proporcionado por el Equipo de CULTYRA y código revisado de la versión 126. Referencia normativa: Ley N.º 8968, consultada el 26 de septiembre de 2026. Versión documental 1.2.

Contacto oficialsoportecultyra@gmail.com. No enviés contraseñas, códigos de acceso ni claves de dispositivos.