Seguridad

Tomamos en serio la seguridad de tu cuenta y datos. Aquí tienes una visión general clara de cómo te protegemos.

🔐

Seguridad de la cuenta

Hash de contraseñas

Las contraseñas nunca se almacenan en texto plano. Usamos bcrypt con un factor de trabajo alto para cifrar todas las contraseñas antes de almacenarlas.

JSON Web Tokens

La autenticación se gestiona mediante JWT firmados de corta duración. Los tokens se verifican en cada solicitud y no pueden manipularse.

Google OAuth

El inicio de sesión a través de Google utiliza el flujo oficial de OAuth 2.0. Nunca vemos ni almacenamos tu contraseña de Google.

Inicio de sesión con límite de velocidad

Los intentos fallidos repetidos de inicio de sesión activan una limitación automática de velocidad y bloqueos temporales de IP para prevenir ataques de fuerza bruta.

🌐

Datos en tránsito

HTTPS en todas partes

Todo el tráfico entre tu navegador y CahooTravel está cifrado con TLS. Aplicamos HTTPS y rechazamos conexiones HTTP sin cifrar.

Cabeceras seguras

Establecemos cabeceras de seguridad estrictas en cada respuesta — incluyendo HSTS, X-Frame-Options, X-Content-Type-Options y CSP — para proteger contra ataques web habituales.

Política CORS

Las solicitudes de origen cruzado están restringidas a nuestros propios dominios. Los sitios de terceros no pueden realizar solicitudes autenticadas en tu nombre.

🗄️

Almacenamiento de datos

Recopilación mínima de datos

Solo almacenamos lo necesario: tu dirección de correo electrónico, contraseña cifrada e historial de búsquedas. No almacenamos datos de tarjetas de pago — la facturación la gestiona un procesador compatible con PCI.

Sin venta de datos

No vendemos, alquilamos ni compartimos tus datos personales con terceros con fines de marketing. Punto.

Aislamiento de sesiones

Cada sesión proxy se ejecuta en un contexto de navegador aislado. Las cookies, el localStorage y los datos de sesión de un usuario nunca son accesibles para otro.

🛡️

Infraestructura

Protección DDoS

Nuestra infraestructura incluye limitación de velocidad del lado del servidor y limitación a nivel de IP para absorber y mitigar el tráfico de denegación de servicio.

Higiene de dependencias

Auditamos las dependencias de terceros con regularidad y aplicamos parches de seguridad con prontitud. Nuestro stack se mantiene actualizado.

Monitorización y alertas

La monitorización automatizada vigila patrones de tráfico inusuales, picos de errores y anomalías de autenticación. Recibimos alertas inmediatamente si algo parece incorrecto.

¿Encontraste una vulnerabilidad?

Agradecemos la divulgación responsable. Si has encontrado un problema de seguridad, contáctanos de forma privada antes de hacerlo público. Investigaremos con prontitud, te mantendremos informado y te daremos crédito por el hallazgo si lo deseas.

Reportar una vulnerabilidad →

Última revisión: abril de 2026. Para detalles sobre el manejo de datos, consulta nuestra Política de privacidad.