Seguridad y tratamiento de los datos
Esta página es para la persona técnica de la agencia que, antes de dar de alta los dominios de sus clientes, quiere saber exactamente qué va a hacer Voryng contra esos sitios y dónde acaban los datos. Sin marketing.
Qué hace el escáner
Voryng realiza un análisis pasivo: consulta lo que el dominio ya publica a cualquiera que lo visite. Concretamente:
- Peticiones HTTP/HTTPS a la URL indicada y a rutas conocidas accesibles sin autenticación, para leer cabeceras de respuesta y detectar tecnologías.
- Lectura del certificado TLS durante el saludo, incluidos los casos en que el certificado es inválido o ha caducado.
- Consultas DNS: registros A, MX, TXT (SPF, DMARC, DKIM) y CAA.
- Consulta de registros de transparencia de certificados para descubrir subdominios publicados.
- Cruce de las librerías y versiones detectadas contra feeds públicos de vulnerabilidades (Retire.js, CISA KEV, EPSS).
Qué no hace
- No hay pruebas de intrusión. No se intenta explotar ninguna vulnerabilidad, ni para comprobar si es explotable.
- No se fuerzan credenciales. Ni diccionario, ni fuerza bruta, ni pruebas de usuarios por defecto.
- No se accede a áreas privadas. No se piden ni se usan credenciales del sitio analizado.
- No se envían datos. No se rellenan formularios, no se hacen pedidos de prueba, no se escribe nada.
- No hay escaneo de puertos.
- No hay carga sostenida. El análisis son unas pocas decenas de peticiones repartidas, no una prueba de estrés.
La consecuencia honesta de lo anterior: un informe sin hallazgos significa que las comprobaciones hechas no detectaron nada, no que el sitio sea seguro. Voryng no sustituye una auditoría manual.
Cómo identificarlo en tus logs
Las peticiones del análisis se identifican con el agente de usuario Voryng-Scanner/1.0, y la descarga diaria de feeds de vulnerabilidades con Voryng-VulnSync/1.0. Así puedes distinguirlas del tráfico real y, si lo necesitas, permitirlas explícitamente en tu WAF o CDN. No falseamos el agente de usuario ni intentamos parecer un navegador normal.
Protección frente a abuso de la plataforma
Un escáner accesible por internet puede usarse para atacar infraestructura interna si no se protege. Las medidas en vigor:
- Toda URL analizada se resuelve y se valida contra rangos privados antes de conectar: loopback, RFC 1918, link-local, IPv6 local, CGNAT y multicast quedan bloqueados.
- La validación se repite en cada redirección y sobre cada IP resuelta, no solo sobre el host inicial, para cerrar los ataques de reenlace DNS.
- Límites de frecuencia por cuenta y por IP, y un máximo de análisis simultáneos por plan.
- Límite de tamaño y de tiempo en las respuestas descargadas.
Autorización
Analizar un dominio ajeno sin permiso puede ser ilícito, por pasivo que sea el análisis. Al añadir una web declaras que es tuya o que cuentas con autorización del titular, y eres responsable de tenerla. Nuestra recomendación práctica para una agencia: incluir una línea en el contrato de mantenimiento que cubra la revisión periódica de seguridad. Los detalles están en los términos del servicio.
Dónde están los datos
La aplicación, la API y la base de datos están alojadas en la Unión Europea (Fráncfort). Ahí residen tu cuenta, tus clientes, tus análisis y tus informes.
Hay funciones concretas que implican salida a Estados Unidos y preferimos decirlo aquí: las explicaciones generadas con IA (Anthropic), el envío de correo (Resend) y la protección de formularios (Google reCAPTCHA). Todas amparadas por Cláusulas Contractuales Tipo. La lista completa, con ubicación y garantía de cada proveedor:
| Proveedor | Finalidad | Ubicación | Garantía |
|---|---|---|---|
| Vercel | Alojamiento del frontend y red de entrega | EE. UU. / UE | CCT |
| Render | Alojamiento de la API y de los procesos de análisis | UE (Fráncfort) | No aplica |
| Neon | Base de datos PostgreSQL | UE (Fráncfort) | No aplica |
| Resend | Envío de correo transaccional (informes y avisos) | EE. UU. | CCT |
| Anthropic | Generación de explicaciones y guías de remediación con IA | EE. UU. | CCT |
| Google reCAPTCHA | Protección de formularios frente a automatismos | EE. UU. | CCT |
| PostHog | Analítica de producto (solo con consentimiento) | UE (Fráncfort) | No aplica |
| Umami | Analítica de visitas agregada, sin cookies | UE | No aplica |
| Sentry | Registro de errores de la aplicación | UE (Fráncfort) | No aplica |
| Stripe | Procesamiento de pagos (cuando esté activo) | EE. UU. / UE | CCT |
Cuánto se conservan
- Análisis, hallazgos e informes: mientras la cuenta esté activa; el valor del servicio está en el histórico. Puedes eliminar un dominio concreto en cualquier momento.
- Datos de cuenta: hasta 30 días después de la baja.
- Registros técnicos y de error: 90 días.
- Enlaces públicos de informes y propuestas: hasta su caducidad o su revocación.
Qué no hacemos con los datos
- No se usan para entrenar modelos de inteligencia artificial.
- No se venden ni se ceden a terceros al margen de los proveedores listados.
- No se envían dominios analizados ni hallazgos a plataformas publicitarias. La analítica de la web pública no incluye la URL analizada.
- No se registran contraseñas, tokens ni el contenido de los correos enviados.
Medidas técnicas
- Cifrado en tránsito (TLS) y cifrado en reposo en la base de datos.
- Contraseñas con función de derivación de clave (bcrypt), nunca en claro.
- Autenticación por token firmado, con comprobación de propiedad en cada consulta: una cuenta solo puede leer sus propios datos.
- Aislamiento por agencia a nivel de consulta.
- Copias de seguridad con recuperación a un punto en el tiempo.
- Cabeceras de seguridad y política de contenidos en la propia aplicación: aplicamos lo que recomendamos.
Si encuentras un fallo
Escríbenos a contact@voryng.com con los pasos para reproducirlo. No tenemos programa de recompensas, pero respondemos, lo arreglamos y te damos crédito si quieres.
Documentos relacionados
- Política de privacidad
- Contrato de encargado del tratamiento
- Proveedores y ubicación de los datos
- Términos y condiciones
Última actualización: octubre de 2026