01 · SUPERFICIE
Superficie pública
- La web pública sirve HTML, CSS y JavaScript estáticos para documentación y estado.
- Las acciones se envían a la API y se limitan al servidor y módulos autorizados para la sesión.
- Las páginas públicas no incluyen tokens, webhooks, bases de datos ni rutas internas.
02 · API
Protecciones de la API
- OAuth2, sesiones del servidor, cookies HttpOnly, CSRF, CORS estricto y rate limits.
- Validación del servidor antes de consultar o modificar configuraciones.
- Firmas HMAC para sincronizar estado, servidores y cambios pendientes con el bot.
03 · SECRETOS
Política de secretos
Los tokens, secretos de Discord, URLs de webhooks y logs privados permanecen únicamente en el backend o entorno local.
Si un secreto se expone por accidente, debe rotarse inmediatamente y notificarse al owner.
04 · AUTORIZACIÓN
Acceso por servidor
- La sesión OAuth2 identifica al operador, pero cada lectura y escritura vuelve a validar el servidor.
- Los módulos sensibles exigen permisos adicionales y no se habilitan manipulando el navegador.
- Las Owner Tools no forman parte del bundle ni de los endpoints públicos.
05 · RESILIENCIA
Controles operativos
- Rate limits, validación de entrada y respuestas sin trazas internas reducen la superficie de abuso.
- La sincronización entre API y bot utiliza mensajes autenticados y configuración permitida por guild.
- PostgreSQL permanece fuera del navegador y sin acceso público directo desde la web.
06 · REPORTE
Reportar una vulnerabilidad
Envía una descripción reproducible al owner mediante el canal oficial. No publiques detalles explotables mientras se investiga.
Incluye impacto, pasos y entorno; elimina tokens, cookies, IDs privados y cualquier dato personal.