Alcance y límites del servicio — BORRADOR
⚠️ BORRADOR pendiente de revisión legal. No usar en el piloto sin revisión
de un abogado colegiado en Perú.
AlySec opera ViberGuard, un escáner de seguridad para aplicaciones web.
Este documento describe, con precisión técnica, qué hace y qué no hace la
herramienta durante el piloto controlado. AlySec es quien responde: ViberGuard
es el instrumento.
Qué comprueba (pruebas de solo lectura)
| Comprobación |
Qué hace |
Naturaleza |
| Cabeceras HTTP |
Lee las cabeceras de respuesta del sitio |
Pasiva |
| Secretos en el frontend |
Analiza el HTML y los bundles JS públicos en busca de claves expuestas |
Pasiva |
| Rutas sensibles |
Solicita rutas como /.env, /.git/config, /admin para ver si responden |
Activa, no destructiva |
| Supabase (RLS) |
Comprueba si el rol anónimo puede leer tablas, sin recuperar registros (limit=0) |
Activa, no extractiva |
| Reglas de Firestore |
Sondea una colección inexistente para ver si las reglas permiten lectura anónima |
Activa, no extractiva |
Qué NO hace
- No extrae datos de bases de datos: comprueba la exposición sin leer filas.
- No escribe, modifica ni borra nada en el objetivo. Todo es lectura.
- No hace fuerza bruta de credenciales ni enumera usuarios.
- No realiza denegación de servicio ni pruebas de carga o estrés.
- No pivota hacia otros sistemas ni escanea puertos de red.
Sobre qué se ejecuta
- Solo sobre las aplicaciones que el cliente registra y autoriza, tras
aceptar la declaración de titularidad.
- Para aplicaciones de terceros, además, tras verificar la titularidad del
dominio (archivo
/.well-known/alysec-verify.txt). Se acepta también la ruta anterior,
/.well-known/viberguard-verify.txt, para dominios que ya la publicaron.
- El cliente no lanza escaneos: los ejecuta y supervisa manualmente el
equipo de AlySec. El panel del cliente es de solo lectura.
Datos y conservación
- Los hallazgos se guardan en un espacio aislado por cuenta (base de datos
física separada por usuario).
- Pueden indicar la existencia y ubicación de datos personales, nunca su
contenido.
- Plazo de conservación del piloto: 90 días desde cada escaneo, tras los
cuales los hallazgos se purgan. El cliente puede solicitar el borrado antes.
La purga la ejecuta el equipo (
vg_ops purgar --dias 90) y queda registrada
en la bitácora como retention_purge, con cuántos registros se borraron.
- Cada autorización y cada escaneo quedan en una bitácora inmutable
(encadenada por hash) como prueba de que se actuó con autorización.
Marco legal de referencia (Perú)
- Ley N.º 30096 (mod. Ley N.º 30171), Ley de Delitos Informáticos.
- Ley N.º 29733, Ley de Protección de Datos Personales, y su reglamento.
- Constitución Política del Perú, art. 2 incisos 6 y 10.
Responsabilidad
AlySec presta un servicio de detección; no garantiza la ausencia de
todas las vulnerabilidades ni sustituye una auditoría de seguridad completa. El
cliente es responsable de contar con las autorizaciones que declara.
Contacto para revocación o consultas: alysec57@gmail.com
Versión del documento: 2026-09-v1.