Skip to content
LEGAL · SEGURIDAD

Prácticas de Seguridad

Cómo se construye, encripta y opera GoDesk, y cómo reportar una vulnerabilidad. Respuestas honestas, incluyendo sobre lo que aún no hemos certificado.

Última actualización: 2026-05-06
TL;DR

El contenido de la sesión (tu pantalla, pulsaciones de teclas, archivos transferidos) está encriptado de extremo a extremo con intercambio de claves X25519 y AES-256-GCM. Nuestros servidores de retransmisión solo ven paquetes encriptados. No podemos leer tus sesiones.

Aún no estamos certificados por SOC 2 o ISO 27001. Los proveedores de infraestructura de los que dependemos sí lo están. Si encuentras una vulnerabilidad, escribe a info@godeskflow.com.

01Alcance

Esta página describe la arquitectura de seguridad del cliente de GoDesk y el servicio de retransmisión alojado operado por upDevTeam LTD en godeskflow.com, y el proceso de divulgación responsable para reportar vulnerabilidades.

Es informativa. Los compromisos de seguridad contractuales se encuentran en los Términos de Servicio y en el DPA.

02Criptografía

La encriptación de extremo a extremo es la propiedad central de seguridad del Servicio. La retransmisión nunca retiene el contenido de la sesión en texto claro.

Intercambio de claves de sesión
X25519, Diffie-Hellman de curvas elípticas, realizado directamente entre los dos pares usando las claves públicas de ID de pares verificadas.
Firma de sesión
Ed25519 sobre el apretón de manos X25519 para autenticar cada par.
Encriptación simétrica
AES-256-GCM para todos los datos de la sesión después de que se completa el apretón de manos.
Transporte
TLS 1.3 para el plano de control de retransmisión y la aplicación web. Solo conjuntos de cifras modernos; las versiones TLS antiguas están deshabilitadas.
Encriptación en reposo
Encriptación AES-256 del lado del servidor para copias de seguridad y cualquier dato operativo persistido.

Las bibliotecas criptográficas están ancladas a versiones auditadas y actualizadas según un cronograma documentado. No implementamos nuestros propios primitivos.

03Infraestructura

La infraestructura de producción se ejecuta en los siguientes proveedores:

  • Hetzner Online GmbH — servidores bare-metal y virtuales en Chipre y Alemania para el relay y el sitio de marketing.
  • Supabase, Inc. — Postgres gestionado para cuentas y metadatos, alojado en eu-west-1 (Fráncfort).
  • Cloudflare, Inc. — DNS, CDN y mitigación de DDoS en el borde frente a godeskflow.com.
  • Stripe Payments Europe Ltd. — procesamiento de tarjetas, cuando los planes de pago estén en vivo.
  • CI/CD interno en GitHub Actions, con runners auto-alojados de ejecución restringida para implementaciones de producción.

Todos los proveedores están obligados por acuerdos de procesamiento de datos que reflejan las obligaciones en nuestro DPA.

04Autenticación y control de acceso

Controles de acceso a nivel de usuario:

  • Iniciar sesión por enlace mágico / OTP por defecto. Ingreso de contraseña opcional con contraseñas hasheadas con Argon2id y evaluación de corpus de brechas.
  • Autenticación de dos factores (TOTP) disponible para cuentas de pago, obligatoria para el personal.
  • Banderas de permisos por dispositivo (portapapeles, transferencia de archivos, audio, reinicio) elegidas por el lado controlado al inicio de la sesión.
  • Lista de ID de pares prohibidos mantenida por upDevTeam LTD y aplicada en el relay.

05Cumplimiento y certificaciones

Estado honesto a partir de la fecha en la parte superior de esta página: GoDesk y upDevTeam LTD NO están actualmente certificados por SOC 2, ISO 27001, ISO 27017, ISO 27018, HIPAA, PCI-DSS, FedRAMP, ni ningún otro estándar de seguridad formal de terceros. Las afirmaciones públicas en contrario son incorrectas.

Nuestros proveedores de alojamiento e infraestructura (Hetzner, Cloudflare, Supabase, Stripe) son auditores de SOC 2 / ISO 27001; nuestra seguridad hereda algunas garantías de la suya, pero no es equivalente.

Estamos trabajando hacia una revisión de seguridad externa para 2026 y publicaremos el resultado en esta página cuando esté disponible. No pretendemos certificaciones que no poseemos.

06Registro de auditoría y monitoreo

Las acciones administrativas en sistemas de producción se registran en un log central, solo de apendado, con retención de al menos 90 días. El log registra al actor, la acción, la marca de tiempo y la dirección IP de origen. El acceso a producción está restringido a un pequeño número de ingenieros nombrados con autenticación de dos factores obligatoria.

Monitoreamos el tiempo de actividad, las tasas de error y señales relacionadas con abusos (picos repentinos de tráfico, intentos de fuerza bruta, enumeración de ID de pares) y rotamos la cobertura de guardia semanalmente.

07Seguridad de endpoints y corporativa

Los dispositivos del personal utilizados para acceder a sistemas de producción deben:

  • ejecutar un sistema operativo soportado y actualizado con cifrado de disco completo habilitado;
  • usar un gestor de contraseñas gestionado y un token de 2FA respaldado por hardware (por ejemplo, WebAuthn) para acceso a producción;
  • tener protección de endpoint o un equivalente en Linux y actualizaciones de seguridad automáticas;
  • ser borrados y revocadas las credenciales cuando el miembro del personal se vaya.

08Código abierto y reproducibilidad

El cliente de GoDesk es de código abierto bajo AGPL-3.0. Cualquiera puede leer el código fuente, construirlo y verificar que hace lo que afirmamos. El código del relay (un fork de hbbr / hbbs) es igualmente de código abierto.

Publicamos hashes SHA-256 para cada instalador liberado. Estamos persiguiendo la firma de código EV para Windows y la notificación de Apple para macOS; el estado actual de la compilación está en la página de Descarga.

09Divulgación responsable

Agradecemos los informes de investigadores de seguridad independientes. Para reportar una vulnerabilidad:

Correo electrónico
info@godeskflow.com
PGP
Huella digital de la clave PGP publicada en la misma página; se prefieren informes encriptados para cualquier informe que involucre detalles de explotación.
Tiempo de respuesta
Reconocimiento inicial dentro de 3 días hábiles; actualización de estado dentro de 10 días hábiles; divulgación coordinada acordada antes de cualquier publicación pública.
Puerto seguro
La investigación de buena fe que cumpla con esta política no estará sujeta a acciones legales por parte de upDevTeam LTD. Pedimos que no accedan a datos de usuarios, no prueben cuentas que no sean propias y no realicen ataques de denegación de servicio o de ingeniería social contra el personal.

Actualmente no operamos un programa de recompensa por errores pago. Reconocemos públicamente informes significativos (con su permiso) en una página de salón de la fama una vez que el problema esté solucionado.

Los hallazgos críticos (RCE, cifrado de extremo a extremo roto, bypass de autenticación masiva) se escalan inmediatamente al ingeniero de guardia y tienen prioridad sobre el trabajo programado.

10Fuera de alcance

Lo siguiente no es elegible para tratamiento en puerto seguro bajo la sección 9 y puede ser reportado pero es poco probable que se trate como vulnerabilidades:

  • ataques de denegación de servicio o volumétricos contra cualquier sistema;
  • ataques de ingeniería social contra el personal o clientes de upDevTeam;
  • ataques físicos a oficinas o centros de datos;
  • problemas que requieren que una víctima instale software no confiable;
  • desviaciones de mejores prácticas sin un vector de explotación operativo (por ejemplo, falta de encabezados de seguridad en páginas de marketing).

11Respuesta a incidentes

Mantenemos un manual escrito de respuesta a incidentes que cubre detección, contención, erradicación, recuperación y revisión posterior al incidente. El manual se revisa al menos anualmente y después de cada incidente significativo.

Si ocurre una violación de datos personales, se aplican los plazos de notificación en nuestra Política de Privacidad y DPA.

12Cambios

Cuando la arquitectura o cualquier compromiso en esta página cambie de manera significativa, actualizamos la fecha de 'Última actualización' y anunciamos el cambio en el registro de cambios.

Leer el código fuente es la forma más confiable de verificar una afirmación de seguridad. Comience en github.com/GoDeskFlow.