Skip to main content
Seguridad

Seguridad en ZillaSoft

Cómo protegemos tu cuenta, tus datos y la infraestructura que sostiene nuestros productos.

Lo que hacemos para mantenerte seguro

Estas prácticas están vigentes hoy, no son planes futuros.

HTTPS en todo momento

Todo el tráfico se sirve exclusivamente por HTTPS. Las solicitudes HTTP son rechazadas. HSTS se aplica con un max-age de un año para prevenir ataques de degradación de protocolo.

Cabeceras de seguridad

Cada respuesta incluye X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) y una Política de Seguridad de Contenido estricta aplicada en la capa CDN. La protección XSS la gestiona la CSP con una política script-src 'self' en lugar de la cabecera X-XSS-Protection obsoleta.

Autenticación vía Auth0

Toda la autenticación de usuarios es gestionada por Auth0 mediante el flujo PKCE con tokens de actualización rotativos. ZillaSoft nunca almacena contraseñas. Los tokens de sesión los gestiona el SDK de Auth0 en tu navegador y se borran al cerrar sesión.

Cifrado de datos en reposo

Todos los fragmentos de Snipzilla se cifran localmente con AES-256-GCM. El acceso está protegido por una contraseña personal, con un código de recuperación de un solo uso como respaldo, y la clave de cifrado se guarda en el llavero del sistema operativo, nunca escrita en disco junto con los datos. Los archivos de fragmentos son ilegibles en reposo, incluso con acceso directo al almacenamiento subyacente.

Entrega global vía CDN

El sitio web de ZillaSoft se sirve desde AWS CloudFront, una CDN distribuida globalmente. Los activos estáticos se sirven desde ubicaciones de borde cercanas a cada visitante sin exponer ningún servidor de origen a internet público.

Autenticación de correo electrónico

Todo el correo saliente de zillasoft.io está protegido por firma DKIM y aplicación de política DMARC. Esto previene la suplantación y garantiza la integridad del correo electrónico en mensajes transaccionales y de notificación.

Protección contra bots y spam

Todos los formularios públicos utilizan Cloudflare Turnstile para verificar envíos humanos sin rastreo invasivo. Una capa de honeypot secundaria filtra silenciosamente los bots automatizados antes de que cualquier solicitud llegue a nuestro backend.

Limitación de velocidad de API

Nuestra API aplica límites de velocidad por endpoint para prevenir el abuso y los intentos de fuerza bruta. Las solicitudes que superan los umbrales son rechazadas antes de que lleguen a la lógica de la aplicación.

Tus datos permanecen en tu dispositivo

Tu contenido en el plan Standard (fragmentos y clips) se almacena localmente en tu máquina y nunca se transmite a los servidores de ZillaSoft; a nuestra API solo llegan los datos de cuenta, suscripción y los comentarios que envíes. La sincronización en la nube está incluida en los planes Trial, Premium y Enterprise y activa por defecto. Los datos sincronizados se cifran de extremo a extremo antes de abandonar tu dispositivo.

Eliminación completa de cuenta

Los usuarios pueden eliminar permanentemente su cuenta directamente desde el panel de control en cualquier momento. La eliminación se extiende por todos los sistemas activos: la suscripción se cancela, todos los datos almacenados se eliminan de nuestra base de datos y el registro de identidad se borra de nuestro proveedor de autenticación. Las copias dentro de nuestras copias de seguridad nocturnas cifradas caducan según el ciclo normal de rotación de copias de seguridad.

Sin publicidad ni rastreo entre sitios

El sitio web de ZillaSoft no ejecuta scripts de publicidad, rastreo entre sitios ni huellas digitales. Los terceros que sí cargamos se limitan a Cloudflare Web Analytics (sin cookies, sin perfilado), Sentry para monitoreo de errores y rendimiento (alojado en la UE), Cloudflare Turnstile (protección contra bots en los formularios) y Stripe (pago en las páginas de la tienda). Las fuentes son autoalojadas, por lo que no se envían solicitudes a Google Fonts ni servicios similares.

Sin keylogging, jamás

Snipzilla requiere un gancho de teclado global para detectar el carácter desencadenante configurado mientras escribes. Ese mecanismo es el mismo que usan los keyloggers, por lo que vale la pena ser directo: Snipzilla solo observa tu carácter desencadenante. Ningún tecleo se registra, almacena, transmite ni comparte. El gancho existe exclusivamente para detectar desencadenantes de expansión y nada más.

Sincronización cifrada de extremo a extremo

Los datos sincronizados en la nube se cifran de extremo a extremo con AES-256-GCM. El cifrado y descifrado ocurren completamente en tu dispositivo. El servidor almacena solo texto cifrado que no puede leer. Se genera un código de recuperación en la primera sincronización; guárdalo para restaurar el acceso en un nuevo dispositivo. Todos los datos también están protegidos en tránsito por HTTPS.

Integración entre apps solo local

Snipzilla y Stashzilla se comunican entre sí únicamente a través de una conexión local de loopback (127.0.0.1) en tu propio dispositivo, y solo cuando tú lo activas (por ejemplo, para elegir un elemento o guardarlo como snippet). Los elementos del portapapeles y los snippets intercambiados permanecen en tu equipo y nunca se envían a ZillaSoft a través de esta integración.

Las apps de marketplace se ejecutan en la plataforma anfitriona

Nuestras apps Snipzilla Templates para Jira, Zendesk y Freshdesk se ejecutan por completo en la infraestructura de apps propia de la plataforma anfitriona, dentro de tu cuenta allí. No realizan ninguna llamada de red saliente (cero egreso), por lo que tus plantillas y los datos de tus incidencias o tickets nunca salen de esa plataforma ni llegan a ZillaSoft. Cada app solicita únicamente los permisos mínimos que necesita, las bibliotecas personales solo puede leerlas el agente que las creó allí donde la plataforma aplica reglas de acceso, y cada acción se ejecuta con los propios permisos del usuario que ha iniciado sesión. Lo mismo vale para cualquier app de marketplace que publiquemos en el futuro.

Extensión de navegador, privada por diseño

La extensión de navegador de Snipzilla para Chrome, Edge y Firefox guarda tu biblioteca de fragmentos en el almacenamiento de extensiones de tu navegador y solo vigila el atajo que tecleas en la página en la que escribes: no se registra nada antes de que un atajo coincida, y de la página solo sale el nombre del atajo detectado. El portapapeles se lee únicamente cuando un fragmento que expandes usa el marcador de portapapeles. La sincronización en la nube usa el mismo cifrado de extremo a extremo que la aplicación de escritorio, y el plan gratuito lo mantiene todo en tu navegador.

Divulgación responsable

¿Encontraste un problema de seguridad? Queremos saberlo. Por favor reporta las vulnerabilidades de forma privada antes de divulgarlas.

Un archivo security.txt está disponible en /.well-known/security.txt con nuestros datos de contacto en el formato estándar para investigadores de seguridad.

Cómo reportar

  1. Envía tu reporte a través de nuestro formulario de contacto seguro (selecciona "Seguridad" como asunto). Los reportes se dirigen a un canal privado y nunca son visibles públicamente.

  2. Reconoceremos tu reporte dentro de 2 días hábiles y nos comprometemos a proporcionar una corrección o mitigación en un plazo de 30 días, según la gravedad.

  3. Te pedimos que nos des tiempo para abordar el problema antes de la divulgación pública. Daremos crédito a los investigadores que sigan las prácticas de divulgación responsable.

¿Prefieres el correo electrónico? También puedes contactarnos directamente en security@zillasoft.io. Cualquier canal llega al mismo buzón de seguridad privado.

Lo que viene

Soporte para macOS

Snipzilla actualmente es compatible con Windows y Linux. El soporte para macOS está en la hoja de ruta y se lanzará una vez que se cumplan los requisitos de firma de código y certificación de plataforma.

Auditoría de accesibilidad por terceros

Está planificada una auditoría independiente conforme a WCAG 2.1 Nivel AA para verificar formalmente nuestros compromisos de accesibilidad en todos los productos y propiedades web de ZillaSoft.

Cambios en esta página

Podemos actualizar nuestras prácticas de seguridad con el tiempo.

Tipo de cambioAviso
Menor (errores tipográficos, aclaraciones, requerido por ley, o similar)Actualizar fecha "Última actualización", efectivo inmediatamente
Material (nuevas prácticas, manejo de datos, terceros, o similar)Correo electrónico al menos 14 días antes de la fecha efectiva

Políticas relacionadas

Última revisión: 22 de agosto de 2026