allwain

Cuatro ideas claras

Conexión

HTTPS/TLS y políticas del navegador contra cargas, marcos y permisos inesperados.

Cuenta

Contraseñas protegidas, bloqueo progresivo, sesiones cortas, rotación y revocación.

Permisos

Cada función y rol accede solo a las operaciones que le corresponden.

Rastro

Las acciones importantes generan una cronología técnica encadenada para detectar alteraciones.

1. Navegación y servidores

Las conexiones públicas utilizan HTTPS/TLS. El sitio aplica HSTS, una política de seguridad de contenido, protección frente a carga en marcos, control del referente y restricciones de permisos del navegador. El acceso entre la web y la API se limita a orígenes autorizados.

Estas medidas protegen el tránsito público y reducen ataques habituales; no significan cifrado de extremo a extremo entre todos los participantes.

2. Inicio de sesión y dispositivos

Las contraseñas se almacenan mediante hash, existen límites ante intentos repetidos y las respuestas de acceso evitan revelar si una cuenta concreta existe. Los tokens de acceso son de corta duración; los de renovación se rotan y una reutilización sospechosa puede revocar la familia de sesiones.

En la web, la renovación puede apoyarse en una cookie HttpOnly, Secure y SameSite=Strict; el token de acceso permanece en memoria. En la app móvil, la credencial de renovación se guarda mediante el almacén seguro del sistema. Parte del perfil y del historial de la Guía autenticada puede quedar en el almacenamiento local del dispositivo.

Puedes consultar y cerrar sesiones desde la cuenta. allwain todavía no ofrece autenticación multifactor o passkeys; se incorporarán cuando superen sus pruebas.

3. Pagos y datos financieros

Los pagos reales no están activos. El diseño previsto utiliza Stripe Checkout y Stripe Connect, verifica la autenticidad de sus avisos y separa importes de vendedor, plataforma, entrega, reembolso y disputa. El número completo de la tarjeta o del IBAN no se guarda en allwain; sí pueden conservarse identificadores del proveedor, marca, últimos cuatro dígitos, caducidad, importes y estados necesarios.

4. Archivos, IA y Guía pública

Las imágenes admitidas se someten a límites y a validación de tamaño, formato y estructura. Esto reduce errores, pero no equivale a un análisis antimalware universal. La Guía pública limita longitud y frecuencia, intenta detectar identificadores personales y construye la respuesta desde un corpus público versionado. No abre la cuenta ni ejecuta compras, peticiones u ofertas.

Ese filtro es preventivo, no infalible. Si se usa IA, el texto de la pregunta puede enviarse a OpenAI. No incluyas datos personales, secretos ni información de una operación.

5. Trazabilidad y copias

Pedidos, pagos, documentos y entregas pueden generar eventos encadenados con HMAC-SHA256, secuencia y referencia al evento anterior. Esto permite detectar cambios en la cadena, pero no garantiza que la información introducida sea verdadera ni equivale a una notarización, blockchain o sello cualificado.

Las copias operativas verificadas usan acceso restringido, comprobación de integridad, rotación y pruebas de restauración. Siguen formando parte del riesgo que revisamos y no las presentamos como una garantía absoluta de recuperación.

6. Si ocurre un incidente

Registraremos, contendraremos y evaluaremos cualquier incidente relevante. Cuando una brecha de datos pueda implicar riesgo para las personas, se notificará a la autoridad competente dentro del plazo legal; si el riesgo es alto, también se informará a las personas afectadas sin demora indebida.

Si ves una sesión desconocida, cierra las demás sesiones, cambia la contraseña y escribe a newmersive@gmail.com.

7. Comunicar una vulnerabilidad

Escribe a newmersive@gmail.com con la ruta afectada, pasos para reproducir el problema y su impacto posible. No accedas, descargues, modifiques ni publiques datos de otras personas; detén la prueba en cuanto puedas demostrar el riesgo. Confirmaremos la recepción y coordinaremos una comunicación responsable.

8. Cómo puedes protegerte