HeadlessLegal / Seguridad
DocsPrivacidadTérminosSeguridad
Seguridad

Estado público. Control privado.

La dashboard pública administra configuraciones reales mediante una API protegida; las herramientas globales del owner permanecen aisladas en el control local.

EDGE CORS estrictoSESSION CSRF + HttpOnlyBRIDGE HMAC-SHA256

Superficie pública

  • GitHub Pages sirve HTML, CSS y JavaScript estáticos para documentación y estado.
  • Las acciones se envían a la API y se limitan al servidor y módulos autorizados para la sesión.
  • Las páginas públicas no incluyen tokens, webhooks, bases de datos ni rutas internas.

Protecciones de la API

  • OAuth2, sesiones del servidor, cookies HttpOnly, CSRF, CORS estricto y rate limits.
  • Validación del servidor antes de consultar o modificar configuraciones.
  • Firmas HMAC para sincronizar estado, servidores y cambios pendientes con el bot.

Política de secretos

Los tokens, secretos de Discord, URLs de webhooks y logs privados permanecen únicamente en el backend o entorno local.

Si un secreto se expone por accidente, debe rotarse inmediatamente y notificarse al owner.

Headless Trust CenterVolver al producto