Saltar al contenido
OpenALaCarte
Legal

Seguridad

Cómo protegemos tus datos y cómo informar de una vulnerabilidad.

Última actualización: 2 de junio de 2026

Informar de una vulnerabilidad

Envía un correo a security@openalacarte.com con los detalles del problema. Acusamos recibo en menos de 24 horas y nuestro objetivo es clasificarlo en menos de 72 horas. Cifra los detalles del exploit con nuestra clave PGP (enlazada desde la misma dirección). Por favor, no abras incidencias públicas de GitHub para informes de seguridad.

Puerto seguro

No emprenderemos acciones legales contra investigadores que sigan estas pautas: informar de buena fe, no acceder a más datos de los necesarios para demostrar el problema, no degradar el servicio, no exfiltrar ni conservar datos de clientes, y darnos un plazo razonable para corregir antes de la divulgación pública (por defecto: 90 días).

Alcance

Dentro del alcance: openalacarte.com y *.openalacarte.com, nuestra API pública en /api/v1/*, el widget de reservas integrable, nuestras aplicaciones móviles si se publican. Fuera del alcance: las páginas de restaurantes propiedad de los clientes, los servicios de terceros (Stripe, etc.), los ataques de denegación de servicio, la ingeniería social contra el personal, los ataques físicos.

De lo que sí queremos enterarnos

Elusión de autenticación y sesión, escalada de privilegios, secretos expuestos, inyección SQL, XSS que supera nuestras protecciones existentes, IDOR que permite acceder a los datos de otro inquilino, control de acceso roto, falsificación de solicitudes del lado del servidor, ejecución remota de código, criptografía rota, problemas de cadena de suministro que afectan a nuestras dependencias.

De lo que preferiríamos no enterarnos (señal baja)

Cabeceras de seguridad ausentes sin una cadena de explotación, clickjacking teórico en páginas sin acciones sensibles, falta de limitación de velocidad en endpoints públicos (limitamos la velocidad en el borde), self-XSS, divulgación de la versión del software, ausencia de marcas de cookies de buenas prácticas sin un exploit, suplantación de contenido sin inyección.

Nuestras prácticas de seguridad

TLS 1.2+ en tránsito, AES-256-GCM en reposo para campos sensibles (tokens de TPV, secretos de SSO, secretos de sensores). Los secretos residen únicamente en el almacén de secretos de la plataforma de alojamiento, nunca en el código fuente. Registro de auditoría de solo anexado para cada acción privilegiada. Copias de seguridad diarias cifradas de la base de datos con recuperación a un punto en el tiempo y simulacros de restauración periódicos. Telemetría de Sentry en todos los errores del servidor. Cabeceras CSP, HSTS, X-Frame-Options, Referrer-Policy en cada respuesta.

Cumplimiento

Stripe gestiona todos los datos de tarjetas — nunca almacenamos números de tarjeta completos. Ofrecemos un Acuerdo de Tratamiento de Datos a todos los clientes empresariales. El registro ante la ICO, un registro conforme al artículo 30 del UK GDPR y SOC 2 Type 1 están previstos antes del lanzamiento comercial; los indicaremos aquí cuando existan, no antes.

Agradecimientos

Agradecemos públicamente a los investigadores que divulgan de forma responsable. Con tu permiso, tu nombre (o alias) aparecerá en esta página una vez que el problema esté corregido y divulgado. Aún no hay investigadores agradecidos — sé el primero.

¿Preguntas sobre este documento? Escribe a legal@openalacarte.com