Saltar al contenido

Postura de seguridad

Este sitio está diseñado para no convertirse en un problema

Un sitio personal de ciberseguridad debe reducir superficie, declarar dependencias y evitar recoger información sensible innecesaria. La defensa empieza por el diseño.

Actualizado el 3 de septiembre de 2026.

Superficie mínima

  • No hay cuentas de usuario, sesiones ni panel de administración en este sitio.
  • No hay base de datos de visitantes ni almacenamiento de incidentes.
  • El contenido es estático: biografía, artículos, libros y enlaces a fuentes.
  • El sitio minimiza el uso de componentes de terceros. Las dependencias necesarias para alojamiento y funcionamiento se revisan periódicamente y se declaran cuando corresponde.
  • En previsualización y en producción se carga un script de plataforma de Grok (`https://grok.com/grok-app-builder/extensions.js`). Esa dependencia se declara en la CSP. No se afirma aquí qué hace internamente ese script remoto. No hay analítica de marketing embebida.

Última revisión de esta página: 4 de septiembre de 2026.

Formulario de contacto

  • No pide contraseñas, datos bancarios ni detalles confidenciales de un incidente.
  • El mensaje se envía al servidor del sitio y se entrega por correo a contacto@rafaelnunezaponte.com. Reply-To es el correo profesional indicado.
  • Campos cebo para bots, tiempo mínimo de cumplimentación y límite de reenvío en la sesión.
  • Límites de longitud, lista blanca de motivos y limpieza de caracteres de control.
  • El cuerpo del correo se codifica para evitar inyección de cabeceras.

Cabeceras y política de contenido

  • Content-Security-Policy: scripts, imágenes, fuentes y conexiones restringidos al origen y a los orígenes de plataforma declarados cuando corresponde.
  • Strict-Transport-Security cuando el sitio se sirve por HTTPS.
  • X-Content-Type-Options: nosniff.
  • Referrer-Policy: strict-origin-when-cross-origin.
  • Permissions-Policy: cámara, micrófono, geolocalización, pagos y sensores desactivados.
  • Cross-Origin-Opener-Policy y Cross-Origin-Resource-Policy: same-origin.
  • Enlaces externos con rel="noopener noreferrer".

Lo que este sitio no promete

Ningún sitio es inexpugnable. El cifrado TLS, el DNS y el cortafuegos de borde dependen del alojamiento cuando el dominio apunte a producción. Esta página documenta controles reales del código, no un sello de marketing.

Divulgación responsable

Si encuentra una vulnerabilidad en rafaelnunezaponte.com, escríbala a contacto@rafaelnunezaponte.com. No se solicita explotación pública ni datos de terceros. El canal formal está en /.well-known/security.txt.

Contacto profesional