Saltar al contenido principal

//SEGURIDAD

Seguridad

Last Command, un producto de Instance Labs LTD, se compromete a proteger sus datos y a mantener un entorno seguro para todos los usuarios. Su alianza le confía su plantilla y sus planes. En esta página se explica cómo protegemos esa confianza.

Revisado por última vez 27 de julio de 2026

1. Cifrado de datos

Todos los datos se cifran en tránsito mediante TLS/HTTPS. Todos los datos almacenados se cifran en reposo mediante claves de cifrado administradas por AWS (AES-256). Esto se aplica a las bases de datos, las copias de seguridad y cualquier almacenamiento temporal.

2. Autenticación y control de acceso

El inicio de sesión se gestiona mediante un servicio de autenticación gestionado con un hash seguro de contraseñas. Las contraseñas nunca se almacenan en texto plano y nuestro equipo nunca puede acceder a ellas. El acceso a la plataforma se controla mediante un sistema de permisos basado en funciones (del R5 al R1) que restringe las acciones que puede realizar cada miembro.

El acceso interno a la infraestructura sigue el principio del mínimo privilegio. Los sistemas de producción solo son accesibles para el personal autorizado.

3. Aislamiento de inquilinos y separación de datos

Last Command es multiusuario: los datos de cada alianza se mantienen estrictamente separados. Todas las solicitudes a nuestros servicios se autorizan en el servidor comparándolas con tu identidad verificada, tu pertenencia a la alianza y tu rango, y nunca comparándolas con los valores proporcionados por tu navegador.

En la práctica, esto significa que un miembro de una alianza nunca puede leer ni modificar la lista, los eventos o la configuración de otra alianza, y cada miembro solo puede realizar las acciones que su rango le permita. Este límite se aplica a todas las operaciones, no solo a la pantalla de inicio de sesión.

4. Infraestructura y alojamiento

Last Command está alojado en Amazon Web Services en la región oeste de la UE (Londres). Nuestra infraestructura se basa en servicios gestionados de nivel empresarial, por lo que nunca utilizamos nuestros propios servidores:

  • Computación sin servidor: sin servidores persistentes que comprometer
  • Base de datos totalmente gestionada, cifrada en reposo
  • Solicita la validación y la limitación de velocidad en el extremo de la red
  • Alojamiento seguro en la nube para la aplicación web
  • Monitorización y seguimiento continuos del rendimiento

5. Seguridad de las aplicaciones

Todas las entradas de los usuarios se validan tanto en el lado del cliente como en el del servidor mediante esquemas estrictos. Aplicamos una defensa exhaustiva contra los ataques web más comunes:

  • Secuencias de comandos entre sitios (XSS): el contenido enriquecido se desinfecta con DOMPurify y el resto del contenido de usuario se elimina contextualmente antes de renderizarse
  • Ataques por inyección: acceso parametrizado a la base de datos y validación estricta de las entradas
  • Encabezados de respuesta modernos relacionados con la seguridad de los navegadores: seguridad de transporte estricta mediante HTTP (HSTS), protección contra el robo de clics y protección contra el rastreo de MIME, con una política de seguridad de contenido que se aplica progresivamente
  • Limitación de velocidad en terminales sensibles (extracción de IA, operaciones masivas)
  • Protección CSRF mediante políticas de cookies de SameSite

6. Sus datos: control y eliminación

Sus datos le pertenecen. Desde la configuración de su cuenta, puede solicitar una exportación completa de sus datos en cualquier momento y puede eliminar su cuenta de forma permanente cuando lo desee.

La eliminación de la cuenta se produce tras un breve período de gracia (7 días), durante el cual puedes cancelar. Después de eso, sus datos personales se borran de acuerdo con el RGPD del Reino Unido. Consulte nuestro Política de privacidad para obtener todos los detalles sobre lo que tenemos y durante cuánto tiempo lo conservamos.

7. Manejo de capturas de pantalla e IA

Las capturas de pantalla cargadas para la extracción de datos mediante inteligencia artificial se procesan de forma transitoria en un proceso sin servidor de corta duración. Las imágenes se envían a nuestro proveedor de inteligencia artificial para su análisis y son no se almacenan como archivos de Last Command. Solo se conservan los datos extraídos que revises y guardes, las métricas operativas y la información de errores borrada.

Nuestro proveedor de IA no utiliza tus datos para entrenar sus modelos subyacentes. El tiempo de procesamiento varía en función del número y la complejidad de las capturas de pantalla.

8. Seguridad de pagos

El procesamiento de pagos web es gestionado por Raya, un procesador de pagos con certificación PCI DSS de nivel 1; Apple procesa las suscripciones a iOS a través de la App Store. Nunca recibimos, procesamos ni almacenamos la información completa de pago de tu tarjeta o Apple. Verificamos los eventos firmados con los proveedores en el servidor antes de cambiar los derechos de una alianza.

9. Respuesta a incidentes

Supervisamos nuestros sistemas para detectar incidentes de seguridad y respondemos rápidamente a cualquier problema. En caso de que se produzca una violación de datos que afecte a sus datos personales, se lo notificaremos a los usuarios afectados y a la Oficina del Comisionado de Información (ICO) de conformidad con los requisitos del RGPD del Reino Unido (en un plazo de 72 horas a partir de nuestra notificación).

10. Gestión de dependencias y vulnerabilidades

Auditamos y actualizamos nuestras dependencias con regularidad para corregir las vulnerabilidades conocidas. Los avisos de seguridad se supervisan y los parches críticos se aplican con prontitud. También realizamos revisiones de seguridad internas periódicas del código y la infraestructura de nuestras aplicaciones.

11. Divulgación responsable

Si descubres una vulnerabilidad de seguridad en Last Command, te recomendamos que la divulgues de manera responsable. Por favor, infórmanos y trabajaremos contigo para entender y abordar el problema antes de cualquier divulgación pública. Nuestros datos de contacto legibles por máquina se publican en /.conocido/security.txt.

Informar de una vulnerabilidad

Correo electrónico: security@instancelabs.dev

Incluya una descripción del problema, los pasos para reproducirlo y cualquier evidencia que lo respalde.

Le pedimos que:

  • Danos un tiempo razonable para investigar y solucionar el problema antes de divulgarlo públicamente
  • No acceda ni modifique los datos de otros usuarios
  • No realice acciones que puedan degradar o interrumpir el Servicio
  • Actúe de buena fe para evitar violaciones de la privacidad e interrupciones del servicio

12. Contacto

Si tiene alguna pregunta o duda sobre seguridad, póngase en contacto con nosotros en:

Instance Labs LTD

66 Paul Street, Londres, EC2A 4NA, Reino Unido

Número de empresa 17053174 (registrada en Inglaterra y Gales)

Correo electrónico: security@instancelabs.dev

Para obtener más información sobre cómo manejamos sus datos, consulte nuestro Política de privacidad y Política de cookies.

Seguridad | Last Command