Seguridad
Esta página describe las medidas de seguridad que Nodalix aplica realmente hoy, las que aportan los proveedores de infraestructura y las que le corresponden al cliente. Incluye deliberadamente una sección sobre lo que no está cubierto: un cliente que conoce los límites puede decidir si necesita más, y nadie termina reclamando algo que nunca se prometió.
1. Alcance y postura de seguridad
Nodalix es una operación profesional individual a cargo de Alejandro Bermúdez Bedoya, en Medellín, Antioquia (Colombia). La producción se despliega sobre un servidor VPS de Hostinger, con Cloudflare al frente para DNS, TLS y filtrado de tráfico. Vercel y Supabase se usan solo para entornos de prueba y versiones demo.
Un VPS no es infraestructura gestionada. A diferencia de una plataforma como Vercel, el proveedor entrega la máquina y la red, pero el sistema operativo, el firewall, las actualizaciones de seguridad, el servidor web y la base de datos los administra quien opere el servidor. Es más control y menos costo, a cambio de trabajo recurrente que alguien tiene que hacer. La sección 2 define exactamente quién.
Nodalix no cuenta con certificaciones ISO 27001, SOC 2 ni equivalentes. Las certificaciones que se mencionan en el mercado pertenecen a proveedores como Vercel, Cloudflare o Supabase y acreditan su infraestructura, no el trabajo de Nodalix. Si un proceso de compra exige un proveedor certificado, es mejor saberlo desde el primer día.
2. Modelo de responsabilidad compartida
Seguridad física del centro de datos, hipervisor, red, energía y disponibilidad del hardware virtualizado. No administra el contenido del servidor: lo que ocurra dentro del sistema operativo queda fuera de su alcance.
El código que escribe, la configuración inicial del servidor (usuarios, firewall, puertos expuestos, TLS, servicio de base de datos), el manejo de las credenciales que se le entregan y la validación de entradas en las aplicaciones que construye.
Sus cuentas y facturación con los proveedores, quién tiene acceso dentro de su organización, la revocación de accesos cuando alguien sale, la contratación de un plan de VPS con respaldos suficientes, y la legalidad y autorización de los datos que carga al sistema.
Un VPS necesita mantenimiento continuo: parches del sistema operativo, actualización de paquetes, rotación de certificados y revisión de logs. Ese trabajo no está incluido en el precio del desarrollo. Se cubre únicamente si existe un contrato de mantenimiento vigente; si no lo hay, la administración del servidor queda a cargo del cliente desde la entrega, y Nodalix no responde por vulnerabilidades derivadas de software desactualizado. Conviene decidirlo antes del despliegue, no después de un incidente.
3. Cifrado en tránsito y en reposo
- En tránsito: todo el tráfico viaja sobre HTTPS con certificados TLS válidos y renovación automática, más la capa de Cloudflare, con redirección forzada desde HTTP. Las llamadas a APIs de terceros y las conexiones administrativas al servidor (SSH) se hacen siempre sobre canales cifrados.
- En reposo: en un VPS, el cifrado del disco no viene activado por defecto como en un servicio gestionado. Por eso, cuando el proyecto trata datos sensibles, se define explícitamente la medida a aplicar —cifrado a nivel de columna para los campos críticos, respaldos cifrados, o ambos— y se deja constancia en la propuesta. Si nada de esto se pacta, los datos residen sin cifrar en el volumen del servidor, protegidos por el control de acceso al sistema pero no por criptografía.
- Contraseñas de usuario final: nunca se almacenan en texto plano. Se guardan con funciones de hashing lento y con sal, usando librerías establecidas. No se implementan esquemas criptográficos propios.
4. Gestión de credenciales y accesos
- Nada de secretos en el repositorio. Claves de API, tokens y cadenas de conexión viven en variables de entorno del proveedor de despliegue. Los archivos
.envestán excluidos del control de versiones. - Menor privilegio. Se solicitan los permisos mínimos necesarios y, cuando la plataforma lo permite, se usan llaves con alcance restringido en lugar de credenciales de administrador.
- Doble factor. Las cuentas de trabajo de Nodalix (correo, GitHub, Vercel, Supabase) tienen autenticación de dos factores activa.
- Entrega y revocación. Las credenciales del cliente se solicitan por canales privados, nunca en grupos ni en texto plano en chats compartidos, y deben ser revocadas por el cliente al terminar el proyecto o el periodo de soporte.
5. Prácticas de desarrollo y dependencias
- Entornos separados. La producción vive en el VPS; las pruebas y demos, en Vercel y Supabase. Son infraestructuras y credenciales distintas, y no se desarrolla directamente contra la base de datos de producción.
- Validación en el servidor. Toda entrada de usuario se valida en el backend, no solo en el navegador. Las consultas usan parámetros para evitar inyección SQL y, cuando la base de datos lo soporta, se activan políticas de acceso por fila.
- Dependencias revisadas. Se prefieren librerías establecidas y en versión fijada, y se revisan las alertas de vulnerabilidades del ecosistema (npm audit, avisos de GitHub) antes de desplegar.
- Configuración base del servidor. Al aprovisionar un VPS: acceso SSH por llave y no por contraseña, sin ingreso directo como root, firewall que expone únicamente los puertos necesarios (web y SSH), base de datos escuchando solo en la interfaz local y actualizaciones de seguridad al día en el momento de la entrega.
- Historial versionado. Todo el código vive en control de versiones, con historial auditable de qué cambió y cuándo.
6. Seguridad en agentes de IA
- Acciones acotadas. Un agente solo puede ejecutar las operaciones que se le habilitan explícitamente. Las acciones irreversibles o de impacto económico requieren confirmación humana o quedan fuera de su alcance.
- Contexto mínimo. Se envía al modelo solo la información necesaria para la tarea. Cuando es viable, los identificadores sensibles se omiten o se enmascaran antes de la llamada.
- Inyección de instrucciones. El contenido que llega de usuarios o documentos se trata como dato, no como orden. Aun así, ninguna defensa contra prompt injection es infalible: por eso los permisos del agente se mantienen estrechos, que es la mitigación que sí funciona.
- Condiciones del proveedor. Las APIs de OpenAI y Anthropic establecen hoy que el contenido enviado por API no se usa para entrenar sus modelos y que puede conservarse un periodo limitado para control de abuso. Es una condición del proveedor que el cliente debe verificar y aceptar; Nodalix la informa, no la garantiza en su nombre.
7. Respaldos y continuidad
En un VPS los respaldos tienen dos niveles, y conviene no confundirlos:
Instantáneas y copias del servidor completo, según el plan de VPS que el cliente contrate. Su frecuencia y retención las define Hostinger, no Nodalix, y varían entre planes. Sirven para recuperar la máquina, no para restaurar un solo registro borrado por error.
Volcados periódicos y automatizados de la base de datos, guardados fuera del propio servidor. Se configuran solo si se pactan, porque implican destino de almacenamiento y su costo. Sin ellos, un fallo del disco se lleva los datos que el respaldo del proveedor no alcance a cubrir.
Nodalix recomienda por escrito el esquema adecuado según la criticidad del sistema, pero la decisión y el costo son del cliente, y también la consecuencia de operar sin respaldos suficientes. Si el proyecto es crítico, conviene pactar y probar el procedimiento de restauración al menos una vez: un respaldo que nunca se ha restaurado no es un respaldo comprobado.
8. Monitoreo, registros e incidentes
El servidor conserva los registros del servicio web, de la aplicación y de los accesos por SSH, y Cloudflare aporta su propia analítica de tráfico. Sobre proyectos con mantenimiento activo estos registros se revisan periódicamente y pueden configurarse alertas de error o de caída del servicio; sin mantenimiento contratado, quedan disponibles en el servidor para quien lo administre.
Contención inmediata, rotación de credenciales comprometidas, aviso al cliente afectado dentro de las 72 horas siguientes a tener conocimiento, y un informe escrito de qué ocurrió y qué se hizo. Si hay datos personales involucrados, el cliente, como responsable del tratamiento, decide la notificación a titulares y el reporte a la SIC, con el apoyo técnico de Nodalix. El detalle está en la Política de Privacidad.
9. Lo que hoy NO está cubierto
Enumerarlo evita conflictos. Nada de lo siguiente forma parte del servicio estándar:
No hay centro de operaciones ni turnos de guardia. La detección depende de alertas del proveedor y de revisiones periódicas.
No se realizan pentests anuales por terceros ni escaneos ofensivos, salvo que se contraten como servicio aparte con un especialista.
Nodalix no ofrece un porcentaje de uptime propio. La disponibilidad depende del plan de VPS contratado con Hostinger y de la capa de Cloudflare.
Parcheo del sistema operativo, actualizaciones y revisión de logs tras la entrega solo se cubren con un contrato de mantenimiento vigente.
No hay ISO 27001, SOC 2, HIPAA ni PCI DSS en cabeza de Nodalix, ni auditorías externas de cumplimiento.
Existe un canal de reporte de vulnerabilidades, pero no un bug bounty con pagos.
Equipos, correos, contraseñas y control de accesos dentro de la organización del cliente son de su exclusiva responsabilidad.
Si tu operación requiere alguno de estos elementos, se puede diseñar y cotizar, o articular con un proveedor especializado. Lo que no vamos a hacer es declararlos como si ya existieran.
10. Reporte de vulnerabilidades
Si encuentras una vulnerabilidad en este sitio o en un sistema desarrollado por Nodalix, escríbenos a [email protected] con la descripción, los pasos para reproducirla y su impacto. Acusamos recibo dentro de los tres (3) días hábiles siguientes y te mantenemos informado del avance.
No accedas, modifiques ni extraigas datos de terceros; no ejecutes pruebas de denegación de servicio ni ingeniería social; usa solo cuentas propias, y no divulgues el hallazgo hasta que se haya corregido. No se ofrecen recompensas económicas, pero sí reconocimiento público si lo deseas. Actuar de buena fe dentro de estas reglas no dará lugar a acciones legales por parte de Nodalix; excederlas puede constituir delito bajo la Ley 1273 de 2009.
Actualizado el 8 de septiembre de 2026. Estas prácticas evolucionan con los proyectos; cuando una medida cambie, cambia también esta página. Si una propuesta comercial promete algo distinto a lo aquí declarado, prevalece lo pactado por escrito en esa propuesta.