PRÁCTICAS DE SEGURIDAD / REVISADO 13 AGOSTO 2026
Seguridad diseñada para un producto público y acotado
Market Tug no exige cuenta, no conecta una cartera, no custodia fondos ni ejecuta operaciones. Aun así, tratamos como límites sensibles el flujo de datos en vivo, las capturas compartidas, las direcciones de donación y la privacidad.
Controles del producto
Las respuestas del navegador usan una Política de Seguridad de Contenido restrictiva y cabeceras modernas. Los endpoints validan tipo, tamaño, esquema, origen y frecuencia; una captura Share firmada no puede alterarse sin invalidar su firma.
El gateway valida mensajes del proveedor, frescura y secuencia. Si no puede establecer un frame fiable, la salida direccional se cierra de forma segura y no presenta fixtures ni movimiento antiguo como datos en vivo.
- Sin cuentas, base de contraseñas, conexión de cartera ni permisos de trading
- Direcciones de donación verificadas durante el build y mostradas solo para copiar
- La analítica excluye direcciones, payloads de mercado y texto personal libre
- Los secretos operativos quedan fuera del repositorio y se ocultan en los logs
- Dependencias congeladas, referencias CI inmutables, advisories, licencias y cambios de release se revisan antes de publicar
Disponibilidad y límites de datos
Los límites de solicitudes, cuerpo, frecuencia y conexiones en vivo reducen el abuso habitual. Railway aloja el servicio. Cloudflare gestiona el DNS autoritativo, pero el apex y el gateway observados no pasan por su proxy; no afirmamos que su WAF o controles de bots protejan esos hosts.
Hosting, proveedores DNS/TLS y la analítica sin cookies pueden procesar datos técnicos limitados y logs operativos. Market Tug los minimiza y no afirma que no se procese nada; Privacidad describe el límite actual.
Divulgación responsable
Informa una posible vulnerabilidad a hello@markettug.com con la URL afectada, el impacto, pasos seguros y una forma de contacto. No accedas a datos ajenos, no interrumpas el servicio ni publiques un problema abierto antes de que podamos investigarlo.
Confirmamos los informes útiles, asignamos severidad, conservamos un registro mínimo y priorizamos contención y recuperación. En esta etapa no existe un programa de recompensas pagado ni podemos prometer compensación.
Alcance y límites de la revisión
La base se autoevalúa frente a controles aplicables de OWASP ASVS 5.0 Nivel 1 y controles seleccionados de Nivel 2 adecuados para este servicio público sin cuentas. Es una base de ingeniería, no una certificación de OWASP.
No afirmamos una prueba de penetración independiente ni una certificación formal. La seguridad no es absoluta; controles, dependencias, hosting y respuesta a incidentes se revisan al cambiar el producto.