DasonField
Precios / PricingSeguridad / SecurityPrivacidad / PrivacySoporte / Support

Protección por capas

Política y prácticas de seguridad

Cómo protegemos la aplicación, las cuentas, las sesiones, los respaldos y la privacidad, y qué debe hacer cada usuario.

Versión 2.0 · Última actualización: 8 de agosto de 2026 · No se afirman certificaciones externas.

1. Modelo de seguridad

DasonField combina almacenamiento local, servicios autenticados mínimos y respaldo cloud voluntario. Los proyectos no se sincronizan como una base reutilizable: solo el ZIP que el usuario ordena se sube al repositorio privado. Reducimos la exposición separando trabajo local, cuenta, suscripción y archivos.

2. Cuentas y contraseñas

  • Las contraseñas se derivan con scrypt, salt aleatorio y comparación de tiempo constante; no se guardan en texto claro.
  • Verificación, recuperación y eliminación usan tokens de un solo uso; el servidor conserva su hash y controla vencimiento/uso.
  • Los tokens de acceso y renovación están firmados; las sesiones de renovación son revocables y rotan.
  • Los intentos sensibles tienen rate limiting y respuestas que evitan revelar innecesariamente si una cuenta existe.
  • El correo de verificación protege la propiedad de la dirección, pero no sustituye una contraseña segura.

3. Aplicación web y transporte

  • HTTPS y HSTS obligan transporte cifrado en producción.
  • Content Security Policy restringe scripts, conexiones, imágenes, marcos y formularios a orígenes autorizados.
  • CORS usa una lista explícita de orígenes; cabeceras Helmet, anti-embedding y controles de tipo reducen ataques web comunes.
  • La política de permisos limita geolocalización, cámara y sensores al propio sitio y desactiva capacidades no necesarias.
  • El service worker valida integridad SHA-256 de recursos propios en el paquete publicable; dependencias vendorizadas críticas llevan SRI.

4. API, autorización y aislamiento

Las entradas se validan y se aplican permisos por operación. Los respaldos se consultan por organización, usuario e identidad autenticada. La API limita solicitudes y revoca sesiones al cerrar sesión, cambiar credenciales o eliminar la cuenta. Los secretos del servidor y de Paddle no se incluyen en el cliente.

5. Respaldos cloud

  • Cada objeto usa una ruta con organización, usuario e identificador aleatorio.
  • Subida y descarga utilizan URLs firmadas con vencimiento corto.
  • El servidor valida tipo, tamaño declarado y existencia antes de completar el respaldo; registra una huella SHA-256 para integridad.
  • Lista, descarga y eliminación exigen sesión y permisos de la cuenta propietaria.
  • El ZIP no está cifrado de extremo a extremo por DasonField; evita incluir datos innecesarios y protege tu cuenta.

6. Pagos y terceros

Paddle o Google Play procesan los datos de pago. DasonField recibe identificadores y estado necesarios para asignar Premium, no el número completo de tarjeta. Los mapas, geocodificación, clima, correo y almacenamiento se limitan a la información necesaria para la función y quedan sujetos a la seguridad de cada proveedor.

7. Privacidad y minimización

No hay publicidad ni analítica conductual de terceros. Ubicación, cámara y archivos se usan cuando el usuario activa la función. Fotografías e inventarios permanecen locales salvo que se compartan o incluyan voluntariamente en un ZIP. Consulta Privacidad.

8. Responsabilidad del usuario

  • Usa una contraseña única de 12 o más caracteres y protege tu correo.
  • Actualiza sistema, navegador y DasonField; no instales copias de fuentes desconocidas.
  • No compartas códigos, enlaces, tokens ni capturas con credenciales.
  • Exporta respaldos y verifica que puedan abrirse antes de borrar datos.
  • Cierra sesión en dispositivos ajenos y reporta accesos, cobros o cambios no reconocidos.

9. Gestión y reporte de incidentes

Investigamos reportes, contenemos el riesgo, revocamos credenciales cuando corresponde, corregimos la causa y notificamos a usuarios o autoridades cuando la ley lo exige. Para reportar una vulnerabilidad, escribe a oelmer466@gmail.com con asunto SEGURIDAD DASONFIELD o llama al +504 8984-9989. Incluye pasos reproducibles e impacto; no accedas a datos ajenos, no destruyas información y no publiques secretos.

Publicamos un archivo para investigadores en /.well-known/security.txt.

10. Límites

Ninguna medida garantiza riesgo cero. Esta página describe controles implementados, no una certificación, auditoría independiente, garantía de invulnerabilidad ni cifrado de extremo a extremo. Revisamos los controles cuando cambia el producto.

ContenidoCuentasPWA/HTTPSAPIRespaldosBuenas prácticasReportar

Layered protection

Security Policy and Practices

How DasonField protects the app, accounts, sessions, backups, and privacy, and what users must do.

Version 2.0 · Last updated August 8, 2026 · No external certification is claimed.

1. Security model

DasonField combines local storage, minimal authenticated services, and voluntary cloud backup. Projects are not synchronized as a reusable database; only the ZIP explicitly uploaded by the user enters the private repository.

2. Accounts and authentication

  • Passwords are derived with scrypt, random salts, and constant-time comparison; plaintext passwords are not stored.
  • Verification, recovery, and deletion use expiring one-time tokens whose hashes are stored server-side.
  • Signed access and refresh tokens support revocable, rotating sessions.
  • Sensitive endpoints are rate-limited and avoid unnecessary account enumeration.

3. Web, transport, and API

  • Production uses HTTPS, HSTS, CSP, explicit CORS origins, Helmet headers, anti-framing, permission limits, and input validation.
  • The publishable service worker verifies SHA-256 integrity for app assets; critical vendored dependencies use SRI.
  • Operations require authentication and scoped permissions. Server and Paddle secrets are never bundled in the client.

4. Cloud backups

  • Objects are scoped by organization and user with random IDs.
  • Uploads and downloads use short-lived signed URLs.
  • The server validates declared type, size, and object existence and records a SHA-256 digest.
  • Listing, downloading, and deletion require the owner's authenticated permissions.
  • DasonField does not end-to-end encrypt the ZIP itself; avoid unnecessary sensitive data and protect the account.

5. Payments and privacy

Paddle or Google Play processes payment credentials; DasonField receives only identifiers and status needed for Premium. There is no third-party behavioral advertising. Location, camera, and files are used when a feature is activated. Read the Privacy Policy.

6. User responsibilities

  • Use a unique password of at least 12 characters and secure the email account.
  • Keep your OS, browser, and DasonField current; avoid unofficial copies.
  • Never share codes, links, tokens, or credential screenshots.
  • Keep verified exports and sign out of devices you do not control.

7. Vulnerability reporting

Email oelmer466@gmail.com with subject DASONFIELD SECURITY or call +504 8984-9989. Include reproducible steps and impact. Do not access other users' data, destroy data, or publish secrets. See security.txt.

8. Limits

No measure eliminates all risk. This document describes implemented controls; it is not an external audit, certification, invulnerability guarantee, or claim of end-to-end encryption.

Related documentsPrivacyTermsReport an issue
Precios / PricingTérminos / TermsPrivacidad / PrivacyReembolsos / RefundsGuía / GuideContacto / Contact

Seguridad / Security: oelmer466@gmail.com · +504 8984-9989.