propshub.online seguridad · dicho con claridad
Seguridad y acceso

Lo que protege de verdad los datos de su producción.

Nada de lenguaje de marketing. Esto es lo que hay en el código: cómo se guardan las contraseñas, cómo caducan las sesiones, quién puede ver cada película y qué queda registrado.

02 · Lo que de verdad está implementado

Ocho cosas, todas verificables, ninguna es un sello de marketing.

F.01

Contraseñas con hash argon2id

Nada de SHA-256, nada sin sal, nada hecho a mano. argon2id es el hash de contraseñas recomendado actualmente.

F.02

Sesiones cortas, renovación larga

Los tokens de acceso caducan en 15 minutos. Una cookie de renovación — httpOnly, limitada al endpoint de autenticación — le mantiene la sesión iniciada hasta 7 días, sin poner nunca el token en un sitio donde un script de la página pudiera leerlo.

F.03

Un solo interruptor revoca todos los dispositivos

Cambie una contraseña, cambie un rol o cierre sesión, y todos los tokens de acceso emitidos antes de ese momento dejan de funcionar — en todos los dispositivos, al instante.

F.04

Autenticación en dos pasos, con códigos de recuperación

2FA por TOTP en todas las cuentas, en todos los planes. Si pierde el dispositivo, le quedan los códigos de recuperación; si los pierde también, un administrador puede restablecerlo — queda registrado en el historial de auditoría.

F.05

Acceso por película, aplicado en el servidor

Lectura, escritura o sin acceso — explícito, por persona y por grupo, por película. Se comprueba en cada solicitud, no solo se esconde detrás de un botón en la interfaz.

F.06

No puede averiguar si una película existe por prueba y error

Una película a la que no tiene acceso y una película que no existe devuelven el mismo 404. No hay forma de enumerar producciones en las que usted no participa.

F.07

Se registra toda acción relevante para los permisos

Quién hizo qué, y cuándo — legible por un administrador, exportable como CSV.

F.08

Con límite de solicitudes y bien cerrado

Los intentos de inicio de sesión se limitan mediante Redis. Se aplica una política estricta de seguridad de contenido en cada respuesta.

Vista general de una producción en PropsHub: episodios con número de escenas y permisos de acceso por película.
03 · Qué está cifrado en reposo, en concreto

Una sola cosa está cifrada en reposo. No son los datos de su producción.

Si conecta un proveedor de IA, la clave de API que le da a PropsHub se cifra en reposo con AES-256-GCM antes de guardarse. Ese es el único sitio donde PropsHub cifra datos en reposo hoy en día.

Sus escenas, su utilería y su inventario no están cifrados en reposo por separado — están protegidos como se describe arriba, mediante el control de acceso y el registro de auditoría, no mediante cifrado en la propia base de datos. Preferimos decirlo con claridad antes que dejar que “AES-256-GCM” en esta página dé a entender más de lo que hay.

04 · Lo que todavía no hemos publicado

Un hueco, dicho con honestidad.

Todavía sin política de privacidad ni DPA publicados

Somos un producto pequeño, operado por una sola persona, y todavía no hemos publicado una política de privacidad formal ni un acuerdo de tratamiento de datos. Si su producción necesita uno antes de dar el visto bueno, díganoslo — lo haremos, en vez de hacer una afirmación que hoy todavía no podemos respaldar.

Pregúntenos lo que quiera sobre esta página.

Una pregunta de seguridad recibe una respuesta directa.

PropsHub funciona solo por invitación mientras incorporamos a mano las primeras producciones. Pregunte antes de dar el visto bueno, y le diremos exactamente qué es cierto hoy.