Documento

Seguridad y vulnerabilidades

Centro de seguridad y divulgación responsable

Última actualización: 21 de junio de 2026

La seguridad es el núcleo del servicio que ofrece IPGuard. Esta página resume las prácticas técnicas y organizativas implementadas por Jesús Oran Sans (NIF: 49262148N) para proteger la información de sus usuarios y establece la política de divulgación responsable de vulnerabilidades.

1. Arquitectura y cifrado

  • Cifrado en tránsito: TLS 1.2+ obligatorio en todas las conexiones, gestionado a través de Cloudflare con certificados de Cloudflare Universal SSL.
  • Cifrado en reposo: AES-256-GCM para todos los datos sensibles almacenados en la base de datos.
  • Custodia de credenciales: las credenciales de acceso a redes sociales se almacenan exclusivamente en una bóveda externa cifrada de extremo a extremo gestionada por 1Password Business. IPGuard no almacena copias en sus propios servidores tras el procesamiento del pago.
  • Aislamiento por tenant: los datos de cada cliente están aislados lógicamente mediante identificadores de tenant validados en cada consulta.

2. Control de accesos

  • Doble capa de autenticación: todo el acceso a la Plataforma pasa por Cloudflare Access (Zero Trust) y, posteriormente, por Auth0 con OIDC.
  • Roles y permisos: cada usuario tiene un rol definido (owner, member, admin) que limita las acciones permitidas. El control de accesos se aplica en cada endpoint del backend.
  • Doble factor obligatorio para credenciales: el equipo autorizado de IPGuard requiere un OTP adicional por correo electrónico (sesión de 10 minutos) para acceder a las credenciales custodiadas.
  • Sesiones cortas: las sesiones de Cloudflare Access expiran automáticamente y obligan a reautenticarse.

3. Registro de auditoría inmutable

  • Todos los accesos a credenciales custodiadas (lectura, modificación, eliminación) se registran en un log inmutable con fecha, hora, identidad del operador y dirección IP.
  • El usuario puede consultar en todo momento el historial de accesos a sus credenciales desde su panel.
  • Las acciones administrativas críticas (eliminación de cuenta, cambios de configuración, accesos en modo impersonación) quedan registradas en el log de seguridad.

4. Backups y recuperación

  • Backups automáticos cifrados de la base de datos PostgreSQL.
  • Política de rotación de 2 copias, sustituyendo la más antigua en cada nuevo ciclo.
  • Los datos eliminados por el usuario desaparecen también de las copias en un plazo máximo equivalente al ciclo de rotación.

5. Proveedores y sub-encargados

IPGuard utiliza únicamente proveedores con garantías equivalentes a las exigidas por el RGPD. La lista completa y actualizada se encuentra en la página de sub-encargados, con su finalidad, ubicación y mecanismo de garantía aplicable.

6. Cumplimiento normativo

  • Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018 (LOPDGDD).
  • Ley 34/2002 de Servicios de la Sociedad de la Información (LSSI-CE).
  • Reglamento (UE) 524/2013 sobre resolución de litigios en línea para consumidores.
  • Ley General para la Defensa de los Consumidores y Usuarios (TRLGDCU).

7. Política de divulgación responsable de vulnerabilidades

IPGuard agradece la colaboración de la comunidad de investigadores de seguridad. Si has descubierto una posible vulnerabilidad en la Plataforma, te pedimos que sigas el procedimiento de divulgación responsable descrito a continuación.

7.1. Compromiso con los investigadores

IPGuard se compromete a:

  • No emprender acciones legales contra investigadores que actúen de buena fe siguiendo esta política.
  • Acusar recibo del reporte en un plazo máximo de 3 días laborables.
  • Mantener informado al investigador sobre el progreso de la corrección.
  • Reconocer públicamente al investigador (con su consentimiento) en un "Hall of Fame" tras la corrección.
  • No divulgar la identidad del investigador sin su autorización expresa.

7.2. Alcance de la política

Dentro del alcance:

  • https://app.ipguard.es y todos sus subdominios.
  • https://ipguard.es y todos sus subdominios.
  • APIs públicas expuestas por IPGuard.

Fuera del alcance:

  • Servicios de terceros utilizados por IPGuard (Stripe, Cloudflare, Auth0, 1Password, etc.) — repórtalos directamente al proveedor.
  • Vulnerabilidades en plataformas de redes sociales (Instagram, TikTok, YouTube, etc.) — repórtalas a la propia plataforma.
  • Phishing dirigido a empleados o clientes mediante ingeniería social.
  • Ataques de denegación de servicio (DoS/DDoS).
  • Vulnerabilidades en navegadores o sistemas operativos del cliente.
  • Hallazgos de escáneres automatizados sin demostración de explotabilidad real.
  • Versiones desactualizadas de software de terceros sin impacto demostrable.
  • Falta de cabeceras HTTP recomendadas sin impacto demostrable.

7.3. Reglas de actuación

Para mantenerte dentro del marco de la divulgación responsable, debes:

  • Respetar la privacidad: no acceder, modificar, descargar ni eliminar datos de otros usuarios. Si accidentalmente accedes a datos, cesa inmediatamente y notifícalo en el reporte.
  • No causar daño: no interrumpir el servicio, no degradar el rendimiento, no realizar pruebas destructivas en producción.
  • Limitarse a lo necesario: hacer solo las pruebas mínimas necesarias para demostrar la vulnerabilidad.
  • No usar la vulnerabilidad para tu beneficio: no extraer ni vender información, no obtener acceso persistente.
  • Reportar de forma confidencial: no divulgar la vulnerabilidad públicamente hasta que IPGuard la haya corregido y haya autorizado la publicación. Plazo razonable: 90 días tras el reporte inicial.
  • Cumplir la legalidad: no infringir ninguna ley, en particular el Convenio de Budapest sobre cibercrimen y los artículos 197 a 201 del Código Penal español.

7.4. Cómo reportar

Envía tu reporte a: security@ipguard.es

Si deseas cifrar la comunicación, indícalo en el primer mensaje y te enviaremos nuestra clave PGP. El reporte debería incluir, en la medida de lo posible:

  • Descripción detallada de la vulnerabilidad.
  • Pasos exactos para reproducirla.
  • Componente o URL afectado.
  • Impacto estimado y posible vector de explotación.
  • Capturas o vídeos demostrativos (si aplican).
  • Clasificación CVSS si la tienes.
  • Tu nombre o alias para el reconocimiento (opcional).

7.5. Cronología de respuesta

  • 0 a 3 días laborables: acuse de recibo y triaje inicial.
  • 3 a 14 días: validación, evaluación de impacto y comunicación del plan de corrección.
  • 14 a 90 días: desarrollo y despliegue del parche.
  • Tras la corrección: comunicación al investigador y publicación pública (con su autorización).

8. Contacto general de seguridad

Para cualquier otra cuestión relacionada con la seguridad de la Plataforma, puedes escribir a security@ipguard.es. Para cuestiones de privacidad y protección de datos, escribe a jesus@ipguard.es.