Seguridad

Seguridad en QAcove

Cómo protegemos tu cuenta, tu contenido y tus pagos.

Cifrado en tránsito y en reposo

Toda la comunicación con QAcove viaja cifrada por HTTPS, con HSTS activado para forzar la conexión segura incluso en el primer intento. Tu contraseña nunca se guarda en texto plano: se cifra con bcrypt. Los tokens de integraciones externas (como GitHub) se cifran en la base de datos con AES-256-GCM antes de guardarse.

Infraestructura

QAcove corre sobre Vercel (aplicación) y Neon (base de datos Postgres administrada), dos proveedores especializados en infraestructura en la nube con sus propias prácticas de seguridad física y operativa. Neon ofrece respaldo automático y recuperación a un punto en el tiempo de la base de datos.

Pagos

QAcove nunca recibe ni almacena el número completo de tu tarjeta. Los pagos se procesan directamente en la pasarela Wompi; nosotros solo recibimos la confirmación de si el pago fue aprobado.

Sesiones y acceso

La sesión se guarda en una cookie httpOnly, inaccesible desde JavaScript, que además exige conexión segura en producción. Si una sesión queda inactiva más de 4 horas, se cierra sola aunque el usuario no haya hecho logout.

Protecciones del navegador

El sitio envía encabezados de seguridad estándar: bloqueo de MIME-sniffing, protección contra clickjacking (QAcove no se puede embeber en un iframe ajeno), y una política de referrer y de permisos restrictiva, sin acceso a cámara, micrófono ni ubicación.

Cómo trabajamos

Cada cambio de código pasa por verificación de tipos y compilación antes de desplegarse a producción. Las operaciones que afectan límites de plan, como crear proyectos, casos de prueba o invitar personas, están protegidas contra condiciones de carrera con bloqueos a nivel de base de datos.

¿Encontraste un problema de seguridad?

Escríbenos a soporte@qacove.com con el detalle — lo revisamos lo antes posible.