Seguridad
Auditado. Corregido. Documentado.
NivoSync pasó por una auditoría de seguridad exhaustiva de 6 oleadas a principios de 2026. Todos los hallazgos críticos y de gravedad alta se cerraron antes del lanzamiento comercial público.
Auditoría de seguridad reciente
Abril–mayo de 2026. 113 hallazgos catalogados, 99 incidencias activas, todas cerradas antes del lanzamiento.
Oleada 1 · Criptografía e integridad de licencias
Se sustituyó la criptografía heredada por cifrado autenticado AES-256-GCM, derivación de claves HKDF-SHA256, firmas HMAC-SHA256 en las respuestas de licencia y un periodo de gracia de 72 horas para fallos exclusivamente de transporte.
Oleada 2 · AJAX del frontend y XSS
Se reforzaron todos los endpoints AJAX públicos con nonces, límites de peticiones y valores por defecto de bloqueo ante fallo en reCAPTCHA. Se eliminó el XSS reflejado en los parámetros de filtro, las vistas de comparación y el correo de la lista de deseos.
Oleada 3 · Internals del plugin e inyección de objetos PHP
Todas las llamadas a unserialize() se actualizaron a allowed_classes => false. Los datos en caché se depuran antes de la deserialización. Sanitización de ajustes y CSRF en todos los endpoints del panel.
Oleada 4 · WooCommerce + Ring Builder
Actualizaciones atómicas de los metadatos de pedido, refuerzo de compatibilidad con pasarelas de pago, flujo de reembolso con liberación bidireccional de la retención en Nivoda, preparación para HPOS.
Oleada 5 · Esquema de base de datos
Versionado del esquema mediante dbDelta, restricciones de unicidad en las tablas de comparación y lista de deseos para prevenir desbordamientos de enteros, inserciones sin condiciones de carrera mediante ON DUPLICATE KEY UPDATE, índices compuestos en las rutas de consulta más frecuentes.
Oleada 6 · Complemento Bookings
Defensas contra inyección de correo (CRLF), prefijo contra inyección de fórmulas CSV, bloqueo atómico del cron contra recordatorios duplicados, credenciales movidas fuera de la raíz web, validación JSON de las claves de cuenta de servicio, protección contra asignación masiva en la página de edición del panel.
Cifrado e integridad
AES-256-GCM en reposo
Las credenciales sensibles (usuario y contraseña de Nivoda, tokens de API, secretos compartidos vinculados a la licencia) se cifran con AES-256 en modo GCM. GCM proporciona cifrado autenticado: cualquier manipulación corrompe la etiqueta de autenticación y el plugin se niega a descifrar.
Derivación de claves HKDF-SHA256
Cada contexto de cifrado (licencia, tokens de API, transients) obtiene su propia clave derivada mediante HKDF, vinculada a las AUTH_KEY y SECURE_AUTH_KEY de WordPress de tu instalación. Una copia de la base de datos cifrada por sí sola es inútil sin la entropía del servidor en ejecución.
Respuestas de licencia firmadas con HMAC
Cada respuesta del servidor de licencias se firma con HMAC-SHA256 usando un secreto compartido por licencia. El plugin verifica la firma antes de aplicar cualquier cambio de estado. Las respuestas manipuladas se descartan y se registran.
Protección contra repetición
Las peticiones de verificación de licencia y de comprobación de actualizaciones incluyen una marca de tiempo y un nonce emitidos por el servidor. Las repeticiones fuera de una ventana de 5 minutos se rechazan. El hash de dominio de cada petición debe coincidir con la vinculación almacenada.
Qué recopilamos — y qué no
Qué envía el plugin a api.nivosync.com
- Clave de licencia (en tránsito, nunca registrada en claro)
- Dominio (con hash antes de cualquier almacenamiento o registro)
- Versión del plugin (para la elegibilidad de actualizaciones)
- Estado de activación anónimo (éxito / fallo, para monitorización operativa)
Qué no vemos nunca
- Nombres, correos o direcciones de los clientes de tu sitio
- Datos de inventario o precios de diamantes
- Transacciones de venta o historiales de pedidos
- Contenidos de la base de datos de WooCommerce
- Ningún dato personal de los visitantes de tu tienda
Todos los detalles en nuestra Política de Privacidad.
Informar de una vulnerabilidad
Si crees que has encontrado un problema de seguridad, escríbenos directamente por correo. No tenemos un programa de recompensas de pago en la v1, pero reconocemos la divulgación responsable con un Hall of Thanks público una vez corregido el problema.
Acusamos recibo en un plazo de 24 horas y nuestro objetivo es resolver los problemas críticos en 7 días.
Datos de contacto legibles por máquina: /.well-known/security.txt
Situación de cumplimiento
RGPD (UE)
Minimización de datos, base jurídica y derechos de los clientes respetados.
UK Data Protection Act 2018
Posición de responsable del tratamiento registrado ante la ICO.
PCI-DSS
Fuera de alcance. Los datos de tarjeta los gestiona PayPal; nunca vemos los datos de la tarjeta.
SOC 2
Todavía no. Podría añadirse cuando la demanda de los clientes justifique la auditoría.