Seguridad en ZillaSoft
Cómo protegemos tu cuenta, tus datos y la infraestructura que sostiene nuestros productos.
Lo que hacemos para mantenerte seguro
Estas prácticas están vigentes hoy, no son planes futuros.
HTTPS en todo momento
Todo el tráfico se sirve exclusivamente por HTTPS. Las solicitudes HTTP son rechazadas. HSTS se aplica con un max-age de un año para prevenir ataques de degradación de protocolo.
Cabeceras de seguridad
Cada respuesta incluye X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) y una Política de Seguridad de Contenido estricta aplicada en la capa CDN. La protección XSS la gestiona la CSP con una política script-src 'self' en lugar de la cabecera X-XSS-Protection obsoleta.
Autenticación vía Auth0
Toda la autenticación de usuarios es gestionada por Auth0 mediante el flujo PKCE con tokens de actualización rotativos. ZillaSoft nunca almacena contraseñas. Los tokens de sesión los gestiona el SDK de Auth0 en tu navegador y se borran al cerrar sesión.
Cifrado de datos en reposo
Todos los fragmentos de Snipzilla se cifran localmente con AES-256-GCM. El acceso está protegido por una contraseña personal, con un código de recuperación de un solo uso como respaldo, y la clave de cifrado se guarda en el llavero del sistema operativo, nunca escrita en disco junto con los datos. Los archivos de fragmentos son ilegibles en reposo, incluso con acceso directo al almacenamiento subyacente.
Entrega global vía CDN
El sitio web de ZillaSoft se sirve desde AWS CloudFront, una CDN distribuida globalmente. Los activos estáticos se sirven desde ubicaciones de borde cercanas a cada visitante sin exponer ningún servidor de origen a internet público.
Autenticación de correo electrónico
Todo el correo saliente de zillasoft.io está protegido por firma DKIM y aplicación de política DMARC. Esto previene la suplantación y garantiza la integridad del correo electrónico en mensajes transaccionales y de notificación.
Protección contra bots y spam
Todos los formularios públicos utilizan Cloudflare Turnstile para verificar envíos humanos sin rastreo invasivo. Una capa de honeypot secundaria filtra silenciosamente los bots automatizados antes de que cualquier solicitud llegue a nuestro backend.
Limitación de velocidad de API
Nuestra API aplica límites de velocidad por endpoint para prevenir el abuso y los intentos de fuerza bruta. Las solicitudes que superan los umbrales son rechazadas antes de que lleguen a la lógica de la aplicación.
Tus datos permanecen en tu dispositivo
Los datos de los usuarios del plan Standard se almacenan localmente en tu máquina y nunca se transmiten a los servidores de ZillaSoft. La sincronización en la nube está incluida en los planes Trial, Premium y Enterprise y activa por defecto. Los datos sincronizados se cifran de extremo a extremo antes de abandonar tu dispositivo.
Eliminación completa de cuenta
Los usuarios pueden eliminar permanentemente su cuenta directamente desde el panel de control en cualquier momento. La eliminación se extiende por todos los sistemas: la suscripción se cancela, todos los datos almacenados se eliminan de nuestra base de datos y el registro de identidad se borra de nuestro proveedor de autenticación. Nada queda.
Sin publicidad ni rastreo entre sitios
El sitio web de ZillaSoft no ejecuta scripts de publicidad, rastreo entre sitios ni huellas digitales. Los terceros que sí cargamos se limitan a Cloudflare Web Analytics (sin cookies, sin perfilado), Sentry para monitoreo de errores y rendimiento (alojado en la UE), Cloudflare Turnstile (protección contra bots en los formularios) y Stripe (pago en las páginas de la tienda). Las fuentes son autoalojadas, por lo que no se envían solicitudes a Google Fonts ni servicios similares.
Sin keylogging, jamás
Snipzilla requiere un gancho de teclado global para detectar el carácter desencadenante configurado mientras escribes. Ese mecanismo es el mismo que usan los keyloggers, por lo que vale la pena ser directo: Snipzilla solo observa tu carácter desencadenante. Ningún tecleo se registra, almacena, transmite ni comparte. El gancho existe exclusivamente para detectar desencadenantes de expansión y nada más.
Sincronización cifrada de extremo a extremo
Los datos sincronizados en la nube se cifran de extremo a extremo con AES-256-GCM. El cifrado y descifrado ocurren completamente en tu dispositivo. El servidor almacena solo texto cifrado que no puede leer. Se genera un código de recuperación en la primera sincronización; guárdalo para restaurar el acceso en un nuevo dispositivo. Todos los datos también están protegidos en tránsito por HTTPS.
Integración entre apps solo local
Snipzilla y Stashzilla se comunican entre sí únicamente a través de una conexión local de loopback (127.0.0.1) en tu propio dispositivo, y solo cuando tú lo activas (por ejemplo, para elegir un elemento o guardarlo como snippet). Los elementos del portapapeles y los snippets intercambiados permanecen en tu equipo y nunca se envían a ZillaSoft a través de esta integración.
Se ejecuta en Atlassian (app de Jira)
Snipzilla Templates for Jira se ejecuta por completo en la plataforma Forge de Atlassian. No realiza ninguna llamada de red saliente (cero egreso), por lo que tus plantillas y los datos de tus incidencias nunca salen de la infraestructura de Atlassian ni llegan a ZillaSoft. Solicita únicamente los permisos mínimos de Jira que necesita, y cada acción se ejecuta con los propios permisos del usuario que ha iniciado sesión.
Divulgación responsable
¿Encontraste un problema de seguridad? Queremos saberlo. Por favor reporta las vulnerabilidades de forma privada antes de divulgarlas.
Un archivo security.txt está disponible en /.well-known/security.txt con nuestros datos de contacto en el formato estándar para investigadores de seguridad.
Cómo reportar
Envía tu reporte a través de nuestro formulario de contacto seguro (selecciona "Seguridad" como asunto). Los reportes se dirigen a un canal privado y nunca son visibles públicamente.
Reconoceremos tu reporte dentro de 2 días hábiles y nos comprometemos a proporcionar una corrección o mitigación en un plazo de 30 días, según la gravedad.
Te pedimos que nos des tiempo para abordar el problema antes de la divulgación pública. Daremos crédito a los investigadores que sigan las prácticas de divulgación responsable.
¿Prefieres el correo electrónico? También puedes contactarnos directamente en security@zillasoft.io. Cualquier canal llega al mismo buzón de seguridad privado.
Lo que viene
Auditoría SOC 2 Tipo II
Planificada para después del lanzamiento inicial del producto. El período de auditoría comenzará una vez que tengamos una base de usuarios estable que justifique el proceso y el costo.
Verificaciones de seguridad de terceros
Las evaluaciones de seguridad independientes se programarán como parte de la hoja de ruta de preparación empresarial.
Soporte para macOS
Snipzilla actualmente es compatible con Windows y Linux. El soporte para macOS está en la hoja de ruta y se lanzará una vez que se cumplan los requisitos de firma de código y certificación de plataforma.
Auditoría de accesibilidad por terceros
Está planificada una auditoría independiente conforme a WCAG 2.1 Nivel AA para verificar formalmente nuestros compromisos de accesibilidad en todos los productos y propiedades web de ZillaSoft.
Gestor de portapapeles Stashzilla
Un gestor de portapapeles de escritorio centrado en la privacidad para Windows y Linux, actualmente en desarrollo. Incluye una superposición de búsqueda global, etiquetado de clips con IA e integración profunda con Snipzilla.
Cambios en esta página
Podemos actualizar nuestras prácticas de seguridad con el tiempo.
Políticas relacionadas
Última revisión: 21 de julio de 2026