Saltar al contenido
Legal

Seguridad

Cómo protegemos tus datos y cómo informar de una vulnerabilidad.

Última actualización: 2 de junio de 2026

Informar de una vulnerabilidad

Envía un correo a security@openalacarte.com con los detalles del problema. Acusamos recibo en menos de 24 horas y nuestro objetivo es clasificarlo en menos de 72 horas. Cifra los detalles del exploit con nuestra clave PGP (enlazada desde la misma dirección). Por favor, no abras incidencias públicas de GitHub para informes de seguridad.

Puerto seguro

No emprenderemos acciones legales contra investigadores que sigan estas pautas: informar de buena fe, no acceder a más datos de los necesarios para demostrar el problema, no degradar el servicio, no exfiltrar ni conservar datos de clientes, y darnos un plazo razonable para corregir antes de la divulgación pública (por defecto: 90 días).

Alcance

Dentro del alcance: openalacarte.com y *.openalacarte.com, nuestra API pública en /api/v1/*, el widget de reservas integrable, nuestras aplicaciones móviles si se publican. Fuera del alcance: las páginas de restaurantes propiedad de los clientes, los servicios de terceros (Stripe, etc.), los ataques de denegación de servicio, la ingeniería social contra el personal, los ataques físicos.

De lo que sí queremos enterarnos

Elusión de autenticación y sesión, escalada de privilegios, secretos expuestos, inyección SQL, XSS que supera nuestras protecciones existentes, IDOR que permite acceder a los datos de otro inquilino, control de acceso roto, falsificación de solicitudes del lado del servidor, ejecución remota de código, criptografía rota, problemas de cadena de suministro que afectan a nuestras dependencias.

De lo que preferiríamos no enterarnos (señal baja)

Cabeceras de seguridad ausentes sin una cadena de explotación, clickjacking teórico en páginas sin acciones sensibles, falta de limitación de velocidad en endpoints públicos (limitamos la velocidad en el borde), self-XSS, divulgación de la versión del software, ausencia de marcas de cookies de buenas prácticas sin un exploit, suplantación de contenido sin inyección.

Nuestras prácticas de seguridad

TLS 1.2+ en tránsito, AES-256-GCM en reposo para campos sensibles (tokens de TPV, secretos de SSO, secretos de sensores). Los secretos residen únicamente en el almacén de secretos de la plataforma de alojamiento, nunca en el código fuente. Registro de auditoría de solo anexado para cada acción privilegiada. Copias de seguridad nocturnas cifradas de la base de datos y de los archivos subidos en almacenamiento de objetos externo, con retención de 14 días y una alerta si falta una copia. No hay recuperación a un punto en el tiempo y aún no hemos realizado nuestro primer simulacro de restauración. La telemetría de errores está preparada, pero todavía no activada. Cabeceras CSP, HSTS, X-Frame-Options, Referrer-Policy en cada respuesta.

Cumplimiento

Stripe gestiona todos los datos de tarjetas — nunca almacenamos números de tarjeta completos. Ofrecemos un Acuerdo de Tratamiento de Datos a todos los clientes empresariales. Estamos registrados ante la ICO (tasa pagada; indicaremos aquí el número de registro en cuanto llegue la confirmación) y mantenemos un registro de actividades de tratamiento conforme al artículo 30 del UK GDPR. SOC 2 e ISO 27001 están previstos; hoy no se dispone de ninguno de los dos y no se ha iniciado ningún encargo de auditoría.

Agradecimientos

Agradecemos públicamente a los investigadores que divulgan de forma responsable. Con tu permiso, tu nombre (o alias) aparecerá en esta página una vez que el problema esté corregido y divulgado. Aún no hay investigadores agradecidos — sé el primero.

¿Preguntas sobre este documento? Escribe a legal@openalacarte.com