Cuentas y sesiones
Las contraseñas se hashean con bcrypt. Las sesiones web están firmadas, las sesiones del IDE se almacenan como hashes y pueden revocarse desde el perfil. Un bloqueo invalida los accesos web, IDE y API.
La protección del plan gratuito combina una huella seudonimizada del dispositivo con la dirección de red observada por el servidor. No se envía ningún inventario detallado del hardware ni identificador bruto del sistema. Un conflicto de dispositivo rechaza la segunda cuota gratuita sin bloquear automáticamente las cuentas.
Claves API
Una clave ACLIDE comienza por aclide_sk_ y solo se muestra en claro una vez. Solo se conservan su hash SHA-256, su prefijo y sus cuatro últimos caracteres. Una clave revocada no puede reactivarse.
Acciones del agente
Las operaciones peligrosas deben solicitar una confirmación visible: ejecución de comandos, eliminación recursiva, acceso fuera del espacio de trabajo, lectura de un secreto conocido o modificación extensa. El usuario conserva la decisión final.
Registros minimizados
Los registros de uso guardan los metadatos necesarios para la cuota y el diagnóstico: modelo, tokens, créditos, latencia y estado. No guardan el prompt, la respuesta, el token de autenticación ni encabezados sensibles.
Informar de una vulnerabilidad
Envía una descripción reproducible a [email protected]. No accedas a datos de terceros, no interrumpas el servicio ni publiques la vulnerabilidad antes de que pueda prepararse una corrección.
Indica la superficie afectada, los pasos, el impacto observado y un medio para contactarte. El informe no debe incluir contraseñas, claves privadas ni datos reales de usuarios.
CONTACTO
¿Alguna pregunta sobre esta información?
Escribe a [email protected]. Indica la página afectada y, si es necesario, la dirección de la cuenta ACLIDE.