Seguridad
Ciberseguridad y responsabilidad
CELEBRE es un sitio informativo. No hay cuentas de usuario, paneles de administración públicos ni formularios que pidan contraseñas. Nada de eso vive en esta página.
- Sin login y sin captura de datos. Booking se hace por email, no por un formulario en el sitio.
- No hay credenciales, tokens ni secretos en el código del cliente. El repositorio ignora archivos
.env, claves y certificados. - Tráfico solo por HTTPS (TLS). HSTS activo para forzar conexión segura.
- Cabeceras alineadas al OWASP Top 10: Content-Security-Policy (XSS y inyección), X-Frame-Options / frame-ancestors (clickjacking), X-Content-Type-Options (MIME sniffing), Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy y Cross-Origin-Resource-Policy. Server Actions limitadas al origen de producción.
- El mapa SVG se sanitiza antes de renderizar. JSON-LD se escapa. Enlaces externos usan rel=noopener noreferrer.
- Sin cookies de tracking. Solo sessionStorage local para la intro de la marca.
- YouTube embebido desde youtube-nocookie, con referrer estricto. Spotify solo desde open.spotify.com.
- Dominio y hosting: el proyecto vive en el team de Vercel de Chimichurria. No hay panel público para “robar el host”. El registrador y las cuentas de Vercel/GitHub deben quedar con 2FA en el equipo — eso no se resuelve desde una landing, se resuelve con accesos de equipo.
- Previews de Vercel protegidos con autenticación del team. Producción pública.
- Dependencias actuales de Next.js y React, sin secretos en variables públicas.
- Contacto de equipo: team@chimichurria.com.
- Reporte responsable: /.well-known/security.txt.