1. Nuestro enfoque
ServerDock está diseñado para reducir la exposición de credenciales y hacer visibles las señales de seguridad de una conexión. Aplicamos controles técnicos razonables, pero la seguridad final también depende de la configuración de tus equipos, redes y servidores remotos.
2. Credenciales locales
Las contraseñas, passphrases y llaves gestionadas mediante los flujos seguros de la aplicación se guardan en el keychain nativo del sistema operativo. ServerDock evita almacenar secretos en texto plano dentro del renderer o del inventario sincronizado.
3. Identidad de hosts
En SSH usamos el modelo Trust On First Use (TOFU): la identidad del host se registra al conectar por primera vez. Si la host key cambia después, ServerDock detiene la conexión para que revises el cambio. TOFU no sustituye verificar la huella con una fuente confiable durante el primer acceso.
4. Sincronización
El inventario sincronizado se cifra en el cliente con AES-256-GCM antes de enviarse. El servicio recibe un blob cifrado. Las contraseñas, passphrases y llaves privadas se excluyen del payload de sincronización actual.
5. Aislamiento de la aplicación
La aplicación separa procesos y expone al renderer una API limitada. Las operaciones de conexión, almacenamiento seguro y acceso a credenciales se realizan fuera de la interfaz cuando el flujo lo requiere.
6. Actualizaciones y dependencias
Publicamos correcciones y mejoras mediante los canales de actualización disponibles. Mantén la aplicación actualizada y descarga instaladores únicamente desde los canales oficiales. No podemos garantizar la seguridad de builds modificadas o distribuidas por terceros.
7. Reportar una vulnerabilidad
Si identificas una vulnerabilidad, evita publicar detalles que puedan exponer a otros usuarios. Comunícala al canal de soporte con una descripción, impacto potencial, pasos de reproducción y una forma de contacto. Evaluaremos el reporte, confirmaremos recepción y priorizaremos la corrección según el riesgo.
8. Límites conocidos
ServerDock no se presenta como un producto invulnerable ni como una solución de auditoría externa certificada. Revisa especialmente los accesos a través de bastiones, las claves pegadas manualmente, la seguridad de tu proveedor de IA y las políticas de red del entorno remoto.
9. Responsabilidades del usuario
Usa contraseñas únicas, protege tus dispositivos, verifica alertas de host key, restringe los túneles a los puertos necesarios y revisa cualquier comando antes de ejecutarlo. Si operas infraestructura de terceros, sigue las políticas de acceso y retención aplicables.