Seguridad y tratamiento de datos
Una herramienta de seguridad debe ser clara con sus propios datos. Aquí explicamos qué recopila Scanverra, qué nunca ve y adónde van tus datos.
Análisis de sitios web
- Solo cargamos la URL pública que introduces, como lo haría el navegador de un visitante. Nunca iniciamos sesión en tu sitio.
- Los resultados (puntuaciones, problemas, métricas y stack detectado) se guardan con tu cuenta. Los datos de rendimiento también vienen de Google PageSpeed Insights, que recibe la URL.
- Las auditorías hechas sin cuenta las puede ver cualquiera con el enlace del informe y se eliminan a los 7 días, salvo que las guardes en una cuenta.
CLI y extensión de VS Code
- Tu código se analiza en tu propio equipo o runner de CI. El contenido de los archivos nunca se sube.
- La CLI solo sube hallazgos: ruta del archivo, línea, regla, gravedad y sugerencia de corrección. Nunca incluye el valor de los secretos; la línea detectada solo se envía si usas --include-code.
- Las reglas del escáner están firmadas con Ed25519. La CLI verifica la firma y se niega a ejecutar nada que Scanverra no haya firmado.
- --no-upload analiza sin enviar nada y --offline no hace ninguna llamada de red. La extensión de VS Code nunca sube resultados.
Repo Scanner web
- Conectas GitHub o Bitbucket con OAuth y leemos el repositorio para analizarlo en nuestros servidores.
- El permiso OAuth de GitHub para repositorios privados (repo) permite leer y escribir. Scanverra solo lee el código y solo escribe cuando abres un pull request de corrección.
- Guardamos los hallazgos, con el fragmento corto de código de cada uno, no una copia de tu repositorio.
Análisis con IA
- Las explicaciones y correcciones las escriben modelos de IA de terceros (Anthropic, OpenAI o Google Gemini, según la tarea), llamados a través de sus APIs.
- La IA solo recibe resultados: en sitios web, problemas, métricas y el stack de una página pública; en código, los hallazgos y los fragmentos señalados del Repo Scanner web.
- Cuando abres un pull request de corrección, se envía el archivo que cambia para aplicar la corrección. Las subidas de la CLI no contienen código salvo con --include-code.
Cuentas y claves de API
- Las contraseñas se guardan como hashes bcrypt. También puedes entrar con Google o GitHub, y los equipos Enterprise pueden usar SSO con SAML.
- Las claves de API se muestran una vez y solo se guardan como hashes SHA-256. Revoca una clave cuando quieras desde la página Claves de API.
- El sitio se sirve solo por HTTPS, con HSTS y cabeceras de seguridad estrictas.
Pagos
- Los pagos con tarjeta los gestiona Razorpay. Scanverra nunca ve ni guarda el número de tu tarjeta.
- Cancela cuando quieras desde la página de facturación; los reembolsos siguen nuestra política de reembolsos.
Quién trata datos por nosotros
Estos proveedores tratan datos en nombre de Scanverra. La analítica solo funciona con tu consentimiento, salvo Vercel Analytics, que no usa cookies.
| Proveedor | Finalidad |
|---|---|
| Vercel | Alojamiento y computación serverless |
| Neon | Base de datos (cuentas, informes, hallazgos) |
| Google (PageSpeed Insights, Gemini) | Datos de rendimiento de las URL analizadas; análisis con IA en algunas tareas |
| Anthropic | Explicaciones y correcciones con IA |
| OpenAI | Explicaciones y correcciones con IA |
| Razorpay | Facturación de suscripciones y pagos |
| Cloudinary | Imágenes de artículos y guías |
| Vercel Analytics, Google Analytics, Microsoft Clarity | Analítica de uso (Google y Microsoft solo con consentimiento) |
Informar de una vulnerabilidad
¿Encontraste un problema de seguridad en Scanverra? Escríbenos con los pasos para reproducirlo. Danos un tiempo razonable para corregirlo antes de hacerlo público y no accedas a datos de otros usuarios durante las pruebas.
support@scanverra.com