Seguridad y privacidad
Lo que hacemos, explicado con claridad.
Creemos que la seguridad se demuestra, no se promete. Aquí detallamos qué medidas están activas hoy, cuáles están en desarrollo y cómo contactarnos si encuentras un problema.
Implementado hoy
HTTPS en todo el sitio
Certificados gestionados por Vercel y HSTS para que el navegador use siempre conexiones cifradas.
Content Security Policy con nonce
Solo se ejecuta JavaScript emitido por nuestra aplicación en cada petición; bloquea la mayoría de inyecciones de scripts (XSS).
Cabeceras de seguridad
Protección frente a clickjacking (frame-ancestors / X-Frame-Options), MIME sniffing y fugas de referrer; permisos del navegador deshabilitados por defecto.
Validación en servidor
Todos los formularios se validan y limpian en el servidor. La validación del navegador es solo una ayuda.
Protección CSRF en formularios
Los formularios usan Server Actions de Next.js, que rechazan peticiones cuyo origen no coincide con el sitio.
Consultas parametrizadas
El acceso a PostgreSQL se hace mediante el cliente de Supabase, sin concatenar SQL con datos del usuario.
Aislamiento por negocio (RLS)
Row Level Security en PostgreSQL: cada negocio solo puede leer y modificar sus propios datos, y los roles (propietario, administrador, personal) se comprueban en la base de datos.
Sesiones seguras
Autenticación con Supabase Auth; la sesión se valida en el servidor en cada acceso al panel. Nunca almacenamos contraseñas: Supabase guarda solo hashes.
Límite de solicitudes
El formulario de demo, el registro y la recuperación de contraseña limitan intentos por IP y por email, con contadores persistentes en base de datos; el registro y la demo incluyen un campo trampa contra bots.
Cuentas revisadas
Las cuentas nuevas no tienen acceso a ningún dato hasta que el equipo de RushSystems las aprueba, y bloquear una cuenta corta su acceso al instante. Lo comprueba la base de datos, no solo la interfaz.
Secretos fuera del código
Las claves privadas viven en variables de entorno del servidor y nunca se envían al navegador.
Registro mínimo
Nuestros logs no incluyen contraseñas, tokens ni datos personales. Las IPs se seudonimizan con HMAC y nunca se guardan en claro.
En desarrollo
- Verificación en dos pasos (MFA) para el panel de clientes.
- Registro de eventos de seguridad visible para cada negocio.
- Detección automática de accesos inusuales.
- Auditoría de seguridad externa (pentest) antes del lanzamiento del panel.
Lo que no prometemos
Ningún sistema es invulnerable. No afirmamos que este sitio o nuestros productos sean «100 % seguros». Nuestro compromiso es aplicar buenas prácticas reconocidas, reducir riesgos de forma continua y ser transparentes si algo ocurre.
Privacidad
Solo pedimos los datos necesarios para responderte. No vendemos datos ni los compartimos con terceros con fines publicitarios. Este sitio no usa cookies de seguimiento ni analítica de terceros; las únicas cookies son las técnicas de sesión del área de clientes. Consulta la política de privacidad.
Reportar una vulnerabilidad
Si crees haber encontrado un fallo de seguridad, escríbenos a info@rushsystems.net con los detalles. Te pedimos que no accedas a datos de terceros ni afectes al servicio mientras investigas, y que nos des un plazo razonable para corregirlo antes de publicarlo. También publicamos nuestro contacto en /.well-known/security.txt.