Cómo se protege el servicio
- Transporte y navegador: HTTPS, HSTS, política CSP y bloqueo de marcos de terceros.
- Identidad y sesiones: Clerk gestiona identidad y las rutas privadas verifican autenticación y rol.
- Autorización por rol: separación entre talento, empresa, institución y administración, complementada por políticas de datos.
- Datos sensibles: ajustes en términos funcionales, sin exigir diagnóstico para registrarse o postular.
- Trazabilidad: operaciones administrativas sensibles con auditoría conservan quién actuó, cuándo y sobre qué registro.
Defensas publicadas como encabezados
Estas defensas son verificables en la respuesta web y reducen superficies concretas; no sustituyen controles internos ni una auditoría independiente.
- Content-Security-Policy restringe código, conexiones y marcos.
- Strict-Transport-Security mantiene navegación HTTPS.
- X-Frame-Options: DENY evita incrustación no autorizada.
- Referrer-Policy y Permissions-Policy reducen datos expuestos al navegador.
Qué no afirmamos
No publicamos certificaciones SOC 2 o ISO 27001, pentests independientes, cobertura de monitoreo 24/7 ni una garantía de cumplimiento normativo mientras no exista evidencia pública que los respalde. Si uno de esos controles se acredita, esta página debe enlazar el alcance y la fecha de la evidencia.
Reportar una vulnerabilidad
Describe de forma responsable el problema, la página afectada y los pasos para reproducirlo. No accedas a datos ajenos ni interrumpas el servicio.
