CELEBRE

Seguridad

Ciberseguridad y responsabilidad

CELEBRE es un sitio informativo. No hay cuentas de usuario, paneles de administración públicos ni formularios que pidan contraseñas. Nada de eso vive en esta página.

  • Sin login y sin captura de datos. Booking se hace por email, no por un formulario en el sitio.
  • No hay credenciales, tokens ni secretos en el código del cliente. El repositorio ignora archivos .env, claves y certificados.
  • Tráfico solo por HTTPS (TLS). HSTS activo para forzar conexión segura.
  • Cabeceras alineadas al OWASP Top 10: Content-Security-Policy (XSS y inyección), X-Frame-Options / frame-ancestors (clickjacking), X-Content-Type-Options (MIME sniffing), Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy y Cross-Origin-Resource-Policy. Server Actions limitadas al origen de producción.
  • El mapa SVG se sanitiza antes de renderizar. JSON-LD se escapa. Enlaces externos usan rel=noopener noreferrer.
  • Sin cookies de tracking. Solo sessionStorage local para la intro de la marca.
  • YouTube embebido desde youtube-nocookie, con referrer estricto. Spotify solo desde open.spotify.com.
  • Dominio y hosting: el proyecto vive en el team de Vercel de Chimichurria. No hay panel público para “robar el host”. El registrador y las cuentas de Vercel/GitHub deben quedar con 2FA en el equipo — eso no se resuelve desde una landing, se resuelve con accesos de equipo.
  • Previews de Vercel protegidos con autenticación del team. Producción pública.
  • Dependencias actuales de Next.js y React, sin secretos en variables públicas.
  • Contacto de equipo: team@chimichurria.com.
  • Reporte responsable: /.well-known/security.txt.

← Volver a CELEBRE