Postura de seguridad
Este sitio está diseñado para no convertirse en un problema
Un sitio personal de ciberseguridad debe reducir superficie, declarar dependencias y evitar recoger información sensible innecesaria. La defensa empieza por el diseño.
Actualizado el 3 de septiembre de 2026.
Superficie mínima
- No hay cuentas de usuario, sesiones ni panel de administración en este sitio.
- No hay base de datos de visitantes ni almacenamiento de incidentes.
- El contenido es estático: biografía, artículos, libros y enlaces a fuentes.
- El sitio minimiza el uso de componentes de terceros. Las dependencias necesarias para alojamiento y funcionamiento se revisan periódicamente y se declaran cuando corresponde.
- En previsualización y en producción se carga un script de plataforma de Grok (`https://grok.com/grok-app-builder/extensions.js`). Esa dependencia se declara en la CSP. No se afirma aquí qué hace internamente ese script remoto. No hay analítica de marketing embebida.
Última revisión de esta página: 4 de septiembre de 2026.
Formulario de contacto
- No pide contraseñas, datos bancarios ni detalles confidenciales de un incidente.
- El mensaje se envía al servidor del sitio y se entrega por correo a contacto@rafaelnunezaponte.com. Reply-To es el correo profesional indicado.
- Campos cebo para bots, tiempo mínimo de cumplimentación y límite de reenvío en la sesión.
- Límites de longitud, lista blanca de motivos y limpieza de caracteres de control.
- El cuerpo del correo se codifica para evitar inyección de cabeceras.
Cabeceras y política de contenido
- Content-Security-Policy: scripts, imágenes, fuentes y conexiones restringidos al origen y a los orígenes de plataforma declarados cuando corresponde.
- Strict-Transport-Security cuando el sitio se sirve por HTTPS.
- X-Content-Type-Options: nosniff.
- Referrer-Policy: strict-origin-when-cross-origin.
- Permissions-Policy: cámara, micrófono, geolocalización, pagos y sensores desactivados.
- Cross-Origin-Opener-Policy y Cross-Origin-Resource-Policy: same-origin.
- Enlaces externos con rel="noopener noreferrer".
Lo que este sitio no promete
Ningún sitio es inexpugnable. El cifrado TLS, el DNS y el cortafuegos de borde dependen del alojamiento cuando el dominio apunte a producción. Esta página documenta controles reales del código, no un sello de marketing.
Divulgación responsable
Si encuentra una vulnerabilidad en rafaelnunezaponte.com, escríbala a contacto@rafaelnunezaponte.com. No se solicita explotación pública ni datos de terceros. El canal formal está en /.well-known/security.txt.