Seguridad
Última actualización: 2026-09-15
Documento técnico. Aquí describimos, sin marketing, qué hacemos para proteger tu cuenta, tus retiros y tus datos personales.
Transporte y sesión
- Todo el tráfico usa TLS 1.3 con HSTS forzado (1 año), así que tu navegador jamás cae a HTTP.
- Sesiones firmadas con JWT (jose) guardadas en cookie
httpOnly,secure,SameSite=Lax. Sin acceso desde JavaScript. - Encabezados CSP estrictos: sin scripts inline sin nonce, sin fuentes externas fuera de whitelist.
- CSRF: validación de
Origin/Refereren todas las rutas de estado (POST/PATCH/DELETE).
Autenticación
- Contraseñas guardadas como hash bcrypt con cost 12. Nunca en texto plano ni reversible.
- Login de tiempo constante: aunque el correo no exista, respondemos en el mismo tiempo para evitar enumeración.
- Cloudflare Turnstile en registro y login, para bloquear bots automatizados.
- Rate-limits nativos de Cloudflare por IP: login 10/min, registro 5/min, postbacks 100/10s.
- Verificación obligatoria de correo antes del primer retiro — evita cuentas fantasma.
Retiros
- Los destinos de pago (CLABE, wallet USDT, email PayPal) se cifran en reposo con AES-GCM (256 bit) antes de guardarse. Solo se descifran al momento de procesar el pago.
- Coolof de 24 horas entre solicitudes de retiro.
- Retiro mínimo de $2,000 MXN (≈ $100 USD).
- KYC obligatorio a partir de $10,000 MXN por retiro, según política AML/LFPIORPI.
Postbacks de socios
- Aceptamos HMAC-SHA256 firmado con el secreto por oferta, con ventana de tiempo de ±5 minutos.
- Idempotencia por
click_id: aunque el socio reenvíe el postback, el saldo solo se acredita una vez. - Auditoría completa: cada postback deja registro (
PostbackEvent) con IP, encabezados, cuerpo, resultado.
Auditoría y saldo
- Libro mayor por usuario (
BalanceEntry): cada modificación del saldo queda anclada a una razón y un origen. Puedes reconstruirlo en cualquier momento. - Panel administrativo con RBAC (roles ADMIN / FINANCE / MODERATOR / VIEWER) y bitácora de acciones (
AdminAudit).
Infraestructura
- Ejecución en Cloudflare Workers: no hay servidor persistente que comprometer.
- Base de datos Postgres gestionado (Neon) con TLS y rotación de credenciales.
- Sin recolección de datos analíticos de terceros (Google Analytics, Meta Pixel) por defecto.
Reporte responsable de vulnerabilidades
Si encuentras una vulnerabilidad, escríbenos a soporte@ganaya.lol con el asunto "[Security]". Acuse de recibo en menos de 24 horas hábiles.