Seguridad

Lo que hacemos para mantener a salvo las cuentas de los estudiantes y su trabajo, y cómo decírnoslo si se nos ha escapado algo.

Actualizado el 22 August 2026.

Cuentas

  • Las contraseñas se guardan con hash, nunca en un formato legible, y nunca se nos mandan por correo.
  • Puedes entrar con Google en su lugar, así no hay otra contraseña más que perder.
  • Las direcciones de correo se verifican antes de poder usar la cuenta.
  • Las sesiones viven en cookies que JavaScript no puede leer y que solo se nos envían a nosotros.

Tu material

  • Lo que subes vive en un almacenamiento de objetos privado. El navegador nunca habla directamente con ese almacenamiento: cada archivo se pide a través de la app, que antes comprueba que es tuyo.
  • Las rutas de archivo las genera el servidor. Una petición no puede pedir un archivo nombrando una ruta.
  • Lo que subes se comprueba por su firma de archivo, no solo por el nombre, y tiene un tamaño máximo.
  • Todo lo que pruebes en la portada antes de registrarte queda limitado a esa prueba y se borra en 24 horas.

La aplicación

  • Todo se sirve por HTTPS, con HSTS.
  • Una Content Security Policy con nonces por petición limita lo que puede ejecutarse en la página.
  • Las peticiones que cambian datos se comprueban por origen para evitar la falsificación de peticiones entre sitios.
  • Hay límites de frecuencia delante del inicio de sesión, los códigos de clase, las llamadas de IA y la herramienta anónima de la portada.
  • El acceso de administración solo se concede desde la configuración del servidor. No hay ningún rol que se pueda conceder desde dentro de la app.

Pagos

Los datos de la tarjeta van directos a Stripe o a Mollie y nunca llegan a nuestros servidores. Los webhooks de pago se verifican por firma y se procesan una sola vez, así que un mensaje repetido no puede cobrar dos veces ni abonar dos veces a una cuenta.

Avisar de una vulnerabilidad

Si has encontrado un problema de seguridad, cuéntanoslo antes que a nadie y danos un margen razonable para arreglarlo. Avísanos a través de la página de contacto e incluye detalle suficiente para reproducirlo.

No iremos contra ti por una investigación de buena fe que respete los datos de otras personas: no accedas ni alteres una cuenta que no sea tuya, no hagas pruebas de denegación de servicio, y para en cuanto hayas demostrado el problema.

POR CONFIRMAR antes del lanzamiento: una dirección de contacto dedicada a seguridad, vuestro plazo de divulgación y si ofrecéis recompensa, además de un /.well-known/security.txt que apunte a ella.