HTTPS/TLS y políticas del navegador contra cargas, marcos y permisos inesperados.
Seguridad sin promesas imposibles
Qué protegemos. Cómo. Y hasta dónde.
Última revisión técnica: 5 de septiembre de 2026
Protección activa · revisión continuaLa seguridad no se resuelve con una frase. Aquí explicamos las medidas que hemos comprobado en la versión del piloto y también sus límites.
Cuatro ideas claras
- La web y la API públicas se sirven mediante HTTPS.
- Las sesiones se pueden revisar, renovar y revocar.
- Los pagos reales siguen cerrados; los datos financieros completos se introducirán en Stripe cuando se activen.
- No afirmamos que allwain sea invulnerable ni que cuente con una certificación externa.
Contraseñas protegidas, bloqueo progresivo, sesiones cortas, rotación y revocación.
Cada función y rol accede solo a las operaciones que le corresponden.
Las acciones importantes generan una cronología técnica encadenada para detectar alteraciones.
1. Navegación y servidores
Las conexiones públicas utilizan HTTPS/TLS. El sitio aplica HSTS, una política de seguridad de contenido, protección frente a carga en marcos, control del referente y restricciones de permisos del navegador. El acceso entre la web y la API se limita a orígenes autorizados.
Estas medidas protegen el tránsito público y reducen ataques habituales; no significan cifrado de extremo a extremo entre todos los participantes.
2. Inicio de sesión y dispositivos
Las contraseñas se almacenan mediante hash, existen límites ante intentos repetidos y las respuestas de acceso evitan revelar si una cuenta concreta existe. Los tokens de acceso son de corta duración; los de renovación se rotan y una reutilización sospechosa puede revocar la familia de sesiones.
En la web, la renovación puede apoyarse en una cookie HttpOnly, Secure y SameSite=Strict; el token de acceso permanece en memoria. En la app móvil, la credencial de renovación se guarda mediante el almacén seguro del sistema. Parte del perfil y del historial de la Guía autenticada puede quedar en el almacenamiento local del dispositivo.
Puedes consultar y cerrar sesiones desde la cuenta. allwain todavía no ofrece autenticación multifactor o passkeys; se incorporarán cuando superen sus pruebas.
3. Pagos y datos financieros
Los pagos reales no están activos. El diseño previsto utiliza Stripe Checkout y Stripe Connect, verifica la autenticidad de sus avisos y separa importes de vendedor, plataforma, entrega, reembolso y disputa. El número completo de la tarjeta o del IBAN no se guarda en allwain; sí pueden conservarse identificadores del proveedor, marca, últimos cuatro dígitos, caducidad, importes y estados necesarios.
4. Archivos, IA y Guía pública
Las imágenes admitidas se someten a límites y a validación de tamaño, formato y estructura. Esto reduce errores, pero no equivale a un análisis antimalware universal. La Guía pública limita longitud y frecuencia, intenta detectar identificadores personales y construye la respuesta desde un corpus público versionado. No abre la cuenta ni ejecuta compras, peticiones u ofertas.
Ese filtro es preventivo, no infalible. Si se usa IA, el texto de la pregunta puede enviarse a OpenAI. No incluyas datos personales, secretos ni información de una operación.
5. Trazabilidad y copias
Pedidos, pagos, documentos y entregas pueden generar eventos encadenados con HMAC-SHA256, secuencia y referencia al evento anterior. Esto permite detectar cambios en la cadena, pero no garantiza que la información introducida sea verdadera ni equivale a una notarización, blockchain o sello cualificado.
Las copias operativas verificadas usan acceso restringido, comprobación de integridad, rotación y pruebas de restauración. Siguen formando parte del riesgo que revisamos y no las presentamos como una garantía absoluta de recuperación.
6. Si ocurre un incidente
Registraremos, contendraremos y evaluaremos cualquier incidente relevante. Cuando una brecha de datos pueda implicar riesgo para las personas, se notificará a la autoridad competente dentro del plazo legal; si el riesgo es alto, también se informará a las personas afectadas sin demora indebida.
Si ves una sesión desconocida, cierra las demás sesiones, cambia la contraseña y escribe a newmersive@gmail.com.
7. Comunicar una vulnerabilidad
Escribe a newmersive@gmail.com con la ruta afectada, pasos para reproducir el problema y su impacto posible. No accedas, descargues, modifiques ni publiques datos de otras personas; detén la prueba en cuanto puedas demostrar el riesgo. Confirmaremos la recepción y coordinaremos una comunicación responsable.
8. Cómo puedes protegerte
- Comprueba que estás en allwain.es o api.allwain.es.
- No compartas contraseñas, códigos, documentos ni el número completo de una tarjeta por correo o chat.
- Desconfía de quien prometa una oferta, venta o ingreso garantizado en nombre de allwain.
- Actualiza el dispositivo y cierra las sesiones que ya no utilices.
