Seguridad
Tomamos en serio la seguridad de tu cuenta y datos. Aquí tienes una visión general clara de cómo te protegemos.
Seguridad de la cuenta
Hash de contraseñas
Las contraseñas nunca se almacenan en texto plano. Usamos bcrypt con un factor de trabajo alto para cifrar todas las contraseñas antes de almacenarlas.
JSON Web Tokens
La autenticación se gestiona mediante JWT firmados de corta duración. Los tokens se verifican en cada solicitud y no pueden manipularse.
Google OAuth
El inicio de sesión a través de Google utiliza el flujo oficial de OAuth 2.0. Nunca vemos ni almacenamos tu contraseña de Google.
Inicio de sesión con límite de velocidad
Los intentos fallidos repetidos de inicio de sesión activan una limitación automática de velocidad y bloqueos temporales de IP para prevenir ataques de fuerza bruta.
Datos en tránsito
HTTPS en todas partes
Todo el tráfico entre tu navegador y CahooTravel está cifrado con TLS. Aplicamos HTTPS y rechazamos conexiones HTTP sin cifrar.
Cabeceras seguras
Establecemos cabeceras de seguridad estrictas en cada respuesta — incluyendo HSTS, X-Frame-Options, X-Content-Type-Options y CSP — para proteger contra ataques web habituales.
Política CORS
Las solicitudes de origen cruzado están restringidas a nuestros propios dominios. Los sitios de terceros no pueden realizar solicitudes autenticadas en tu nombre.
Almacenamiento de datos
Recopilación mínima de datos
Solo almacenamos lo necesario: tu dirección de correo electrónico, contraseña cifrada e historial de búsquedas. No almacenamos datos de tarjetas de pago — la facturación la gestiona un procesador compatible con PCI.
Sin venta de datos
No vendemos, alquilamos ni compartimos tus datos personales con terceros con fines de marketing. Punto.
Aislamiento de sesiones
Cada sesión proxy se ejecuta en un contexto de navegador aislado. Las cookies, el localStorage y los datos de sesión de un usuario nunca son accesibles para otro.
Infraestructura
Protección DDoS
Nuestra infraestructura incluye limitación de velocidad del lado del servidor y limitación a nivel de IP para absorber y mitigar el tráfico de denegación de servicio.
Higiene de dependencias
Auditamos las dependencias de terceros con regularidad y aplicamos parches de seguridad con prontitud. Nuestro stack se mantiene actualizado.
Monitorización y alertas
La monitorización automatizada vigila patrones de tráfico inusuales, picos de errores y anomalías de autenticación. Recibimos alertas inmediatamente si algo parece incorrecto.
¿Encontraste una vulnerabilidad?
Agradecemos la divulgación responsable. Si has encontrado un problema de seguridad, contáctanos de forma privada antes de hacerlo público. Investigaremos con prontitud, te mantendremos informado y te daremos crédito por el hallazgo si lo deseas.
Reportar una vulnerabilidad →Última revisión: abril de 2026. Para detalles sobre el manejo de datos, consulta nuestra Política de privacidad.