Superficie pública
- GitHub Pages sirve HTML, CSS y JavaScript estáticos para documentación y estado.
- Las acciones se envían a la API y se limitan al servidor y módulos autorizados para la sesión.
- Las páginas públicas no incluyen tokens, webhooks, bases de datos ni rutas internas.
Protecciones de la API
- OAuth2, sesiones del servidor, cookies HttpOnly, CSRF, CORS estricto y rate limits.
- Validación del servidor antes de consultar o modificar configuraciones.
- Firmas HMAC para sincronizar estado, servidores y cambios pendientes con el bot.
Política de secretos
Los tokens, secretos de Discord, URLs de webhooks y logs privados permanecen únicamente en el backend o entorno local.
Si un secreto se expone por accidente, debe rotarse inmediatamente y notificarse al owner.