Controles que aplicamos para proteger tu cuenta, tus datos y tus pagos.
Última actualización: 1 de octubre de 2026 · Reportar una vulnerabilidad: stevensanchezdev@gmail.com (asunto «Seguridad»)
1. Protección del sitio
HTTPS con TLS 1.2/1.3 en todo el sitio, con redirección automática desde HTTP y cabecera HSTS.
Cabeceras de seguridad: CSP en modo de informe, X-Content-Type-Options, X-Frame-Options, Referrer-Policy y Permissions-Policy. El cumplimiento estricto de CSP está pendiente de compatibilidad con el frontend.
Sin exposición de código fuente: los archivos de código, mapas y ficheros de configuración no son públicos.
Filtrado por IP en los servicios internos: la API de operaciones solo es accesible desde el propio servidor.
Registro de eventos de acceso, errores y operaciones sensibles.
2. Tu cuenta
Las sesiones usan cookies HttpOnly, Secure y SameSite=Lax: no son accesibles desde JavaScript ni se envían en peticiones de terceros.
El inicio de sesión con Google protege el proceso con un parámetro state firmado que caduca en 10 minutos.
El acceso administrativo está restringido a cuentas autorizadas.
Puedes cerrar sesión y revocar los permisos en Google en cualquier momento.
3. Pagos
No almacenamos datos de tarjeta. El pago ocurre en PayPal o NOWPayments; nosotros solo recibimos la confirmación.
PayPal verifica sus webhooks mediante su API. El webhook de NOWPayments permanece desactivado hasta configurar y validar la clave IPN; el estado de un pago cripto se consulta directamente al proveedor.
El importe se calcula y valida siempre en el servidor: modificar la página del navegador no altera lo que se cobra.
Los avisos de PayPal fuera de la ventana temporal configurada se rechazan.
4. Datos y almacenamiento
Los secretos se guardan solo en el servidor, en ficheros con permisos restringidos al usuario del servicio.
Las sesiones de YouTube usan una cookie cifrada; algunos tokens operativos permanecen en variables de entorno y requieren revisión de retención y rotación.
Existen respaldos, pero su restauración y programación automática no se han verificado.
5. Cómo reportar una vulnerabilidad
Si encuentras un fallo de seguridad, escríbenos a stevensanchezdev@gmail.com con el asunto «Seguridad», indicando:
Qué ocurre y cómo se reproduce.
El impacto que observas.
Las URL o páginas afectadas.
Nos comprometemos a:
Confirmar la recepción y clasificar el hallazgo tan pronto como sea posible.
Mantenerte informado del estado de la corrección.
No compartir tus datos personales ni utilizar tu hallazgo para obtener ventaja comercial.
Publicar una notificación cuando esté resuelta si consideras que es relevante, coordinando contigo la fecha.
No probamos vulnerabilidades contra otros servicios ni contra la infraestructura de terceros, y pedimos lo mismo de quien reporta.
6. Alcance
El programa cubre escalade.dev y sus servicios asociados. No cubre vulnerabilidades en Google/YouTube, PayPal o NOWPayments (debe reportarse directamente a esos proveedores) ni la ingeniería social con usuarios.