VoryngVoryng
VoryngVoryng

Seguridad y tratamiento de los datos

Esta página es para la persona técnica de la agencia que, antes de dar de alta los dominios de sus clientes, quiere saber exactamente qué va a hacer Voryng contra esos sitios y dónde acaban los datos. Sin marketing.

Qué hace el escáner

Voryng realiza un análisis pasivo: consulta lo que el dominio ya publica a cualquiera que lo visite. Concretamente:

  • Peticiones HTTP/HTTPS a la URL indicada y a rutas conocidas accesibles sin autenticación, para leer cabeceras de respuesta y detectar tecnologías.
  • Lectura del certificado TLS durante el saludo, incluidos los casos en que el certificado es inválido o ha caducado.
  • Consultas DNS: registros A, MX, TXT (SPF, DMARC, DKIM) y CAA.
  • Consulta de registros de transparencia de certificados para descubrir subdominios publicados.
  • Cruce de las librerías y versiones detectadas contra feeds públicos de vulnerabilidades (Retire.js, CISA KEV, EPSS).

Qué no hace

  • No hay pruebas de intrusión. No se intenta explotar ninguna vulnerabilidad, ni para comprobar si es explotable.
  • No se fuerzan credenciales. Ni diccionario, ni fuerza bruta, ni pruebas de usuarios por defecto.
  • No se accede a áreas privadas. No se piden ni se usan credenciales del sitio analizado.
  • No se envían datos. No se rellenan formularios, no se hacen pedidos de prueba, no se escribe nada.
  • No hay escaneo de puertos.
  • No hay carga sostenida. El análisis son unas pocas decenas de peticiones repartidas, no una prueba de estrés.

La consecuencia honesta de lo anterior: un informe sin hallazgos significa que las comprobaciones hechas no detectaron nada, no que el sitio sea seguro. Voryng no sustituye una auditoría manual.

Cómo identificarlo en tus logs

Las peticiones del análisis se identifican con el agente de usuario Voryng-Scanner/1.0, y la descarga diaria de feeds de vulnerabilidades con Voryng-VulnSync/1.0. Así puedes distinguirlas del tráfico real y, si lo necesitas, permitirlas explícitamente en tu WAF o CDN. No falseamos el agente de usuario ni intentamos parecer un navegador normal.

Protección frente a abuso de la plataforma

Un escáner accesible por internet puede usarse para atacar infraestructura interna si no se protege. Las medidas en vigor:

  • Toda URL analizada se resuelve y se valida contra rangos privados antes de conectar: loopback, RFC 1918, link-local, IPv6 local, CGNAT y multicast quedan bloqueados.
  • La validación se repite en cada redirección y sobre cada IP resuelta, no solo sobre el host inicial, para cerrar los ataques de reenlace DNS.
  • Límites de frecuencia por cuenta y por IP, y un máximo de análisis simultáneos por plan.
  • Límite de tamaño y de tiempo en las respuestas descargadas.

Autorización

Analizar un dominio ajeno sin permiso puede ser ilícito, por pasivo que sea el análisis. Al añadir una web declaras que es tuya o que cuentas con autorización del titular, y eres responsable de tenerla. Nuestra recomendación práctica para una agencia: incluir una línea en el contrato de mantenimiento que cubra la revisión periódica de seguridad. Los detalles están en los términos del servicio.

Dónde están los datos

La aplicación, la API y la base de datos están alojadas en la Unión Europea (Fráncfort). Ahí residen tu cuenta, tus clientes, tus análisis y tus informes.

Hay funciones concretas que implican salida a Estados Unidos y preferimos decirlo aquí: las explicaciones generadas con IA (Anthropic), el envío de correo (Resend) y la protección de formularios (Google reCAPTCHA). Todas amparadas por Cláusulas Contractuales Tipo. La lista completa, con ubicación y garantía de cada proveedor:

ProveedorFinalidadUbicaciónGarantía
VercelAlojamiento del frontend y red de entregaEE. UU. / UECCT
RenderAlojamiento de la API y de los procesos de análisisUE (Fráncfort)No aplica
NeonBase de datos PostgreSQLUE (Fráncfort)No aplica
ResendEnvío de correo transaccional (informes y avisos)EE. UU.CCT
AnthropicGeneración de explicaciones y guías de remediación con IAEE. UU.CCT
Google reCAPTCHAProtección de formularios frente a automatismosEE. UU.CCT
PostHogAnalítica de producto (solo con consentimiento)UE (Fráncfort)No aplica
UmamiAnalítica de visitas agregada, sin cookiesUENo aplica
SentryRegistro de errores de la aplicaciónUE (Fráncfort)No aplica
StripeProcesamiento de pagos (cuando esté activo)EE. UU. / UECCT

Cuánto se conservan

  • Análisis, hallazgos e informes: mientras la cuenta esté activa; el valor del servicio está en el histórico. Puedes eliminar un dominio concreto en cualquier momento.
  • Datos de cuenta: hasta 30 días después de la baja.
  • Registros técnicos y de error: 90 días.
  • Enlaces públicos de informes y propuestas: hasta su caducidad o su revocación.

Qué no hacemos con los datos

  • No se usan para entrenar modelos de inteligencia artificial.
  • No se venden ni se ceden a terceros al margen de los proveedores listados.
  • No se envían dominios analizados ni hallazgos a plataformas publicitarias. La analítica de la web pública no incluye la URL analizada.
  • No se registran contraseñas, tokens ni el contenido de los correos enviados.

Medidas técnicas

  • Cifrado en tránsito (TLS) y cifrado en reposo en la base de datos.
  • Contraseñas con función de derivación de clave (bcrypt), nunca en claro.
  • Autenticación por token firmado, con comprobación de propiedad en cada consulta: una cuenta solo puede leer sus propios datos.
  • Aislamiento por agencia a nivel de consulta.
  • Copias de seguridad con recuperación a un punto en el tiempo.
  • Cabeceras de seguridad y política de contenidos en la propia aplicación: aplicamos lo que recomendamos.

Si encuentras un fallo

Escríbenos a contact@voryng.com con los pasos para reproducirlo. No tenemos programa de recompensas, pero respondemos, lo arreglamos y te damos crédito si quieres.

Documentos relacionados

Última actualización: octubre de 2026

Cómo escanea Voryng y dónde están los datos | Voryng