PROTECCIÓN POR CAPAS
Seguridad del piloto
Reglas aplicadas
- Escolar y sus endpoints de IA requieren una sesión comprobada con Supabase en el servidor.
- Las cookies de sesión son HttpOnly, Secure y SameSite=Lax. Las respuestas privadas no se almacenan en caché compartida.
- Cada espacio tiene un propietario autenticado. Las políticas de base de datos restringen lectura y escritura a ese propietario.
- No se guarda ninguna clave de servicio privilegiada en el navegador. Las contraseñas se delegan a Supabase Auth.
- Las operaciones de escritura verifican el origen y el formato JSON. Los respaldos tienen un máximo de 2 MB; las versiones impiden sobrescrituras silenciosas entre dispositivos.
- La política de contenido limita scripts y conexiones; se bloquea la inserción de la web dentro de marcos ajenos.
Reglas para profesionales
Usa una contraseña única de al menos 12 caracteres, cierra sesión en equipos compartidos y no introduzcas datos reales en este piloto. Descarga sólo a un dispositivo bajo tu control. No envíes datos sensibles al correo de soporte.
Ante un incidente
Escribe a midemaschile@gmail.com indicando fecha, sección y pasos para reproducir el problema, sin secretos ni registros personales. Se evaluará la suspensión del acceso afectado o de la IA, la revocación de sesiones, rotación de credenciales, preservación de evidencia técnica y comunicación a afectados cuando corresponda. No continúes explorando datos ajenos.
Lo que aún debe validarse
No existe una web «100 % antihackeo». Este piloto aún requiere prueba completa con dos cuentas reales de profesionales, revisión independiente, verificación de recuperación y eliminación, política operativa de copias, protección adicional contra automatización y configuración de correo para registro público. No se presenta como una auditoría certificada ni como autorización para tratar datos de estudiantes reales.