Sırdaş

Seguridad: los estándares que aplicamos

Sırdaş procesa tus archivos dentro de tu navegador. Eso cambia la conversación sobre seguridad: no hay servidor que proteger, ni base de datos que cifrar, ni copia de seguridad que perder. Lo que sí hay son estándares que dicen cómo se construye una aplicación así, y aquí está cuáles seguimos y cómo comprobarlo.

Antes de nada, lo que no somos

El estándar que adoptamos

De todas las normas posibles elegimos una y la seguimos de verdad: el Application Security Verification Standard de OWASP. No es una norma de organización, es una lista de requisitos verificables sobre una aplicación concreta — que es exactamente lo que somos.

OWASP ASVS, nivel 1

  • Es pública y gratuita: cualquiera puede leer los requisitos y comprobar si los cumplimos, sin pedirnos permiso ni pagar una auditoría.
  • Se aplica a la aplicación, no a la empresa. Un sello de organización no dice nada sobre el camino que recorre tu archivo; un requisito de ASVS sí.
  • El resultado de la autoevaluación vive en el repositorio, con el código, y cambia cuando cambia el código.
Arquitectura y diseño
No hay componente de servidor que procese documentos. La superficie de ataque del lado del servidor es una entrega de archivos estáticos.
Autenticación y sesiones
No hay cuentas, ni contraseñas, ni sesiones, ni cookies de sesión. El requisito se cumple por no existir el mecanismo.
Control de acceso
No hay datos de un usuario a los que otro pueda acceder, porque no hay almacenamiento compartido.
Validación de entrada
Todo PDF que entra se trata como hostil: un archivo dañado o que no es PDF produce un error con mensaje, nunca un fallo silencioso. Está cubierto por pruebas automáticas.
Criptografía
Todo se sirve por HTTPS con HSTS. No inventamos criptografía propia.
Registro y monitorización
No registramos el contenido de tus archivos, porque nunca llega a un registro: no sale de tu navegador.
Configuración
Cabeceras de seguridad aplicadas y comprobadas por pruebas automáticas: CSP, X-Content-Type-Options, Referrer-Policy, frame-ancestors.
Dependencias
Las bibliotecas de terceros se sirven desde nuestro propio dominio, nunca desde una CDN ajena, y se actualizan con el repositorio.

Leer la autoevaluación completa, control por control

Controles de ISO/IEC 27002 que sí aplicamos

ISO/IEC 27002 es el catálogo de controles al que remite ISO/IEC 27001. Estos son los controles concretos que tienen sentido para una aplicación que no guarda nada, con lo que hacemos en cada uno y cómo se comprueba. Los controles de organización (personal, instalaciones, proveedores, continuidad) no aplican a un sitio estático y no vamos a fingir que sí.

8.12Prevención de fuga de datos

El sitio se sirve con una Content-Security-Policy que incluye connect-src 'self'. El navegador bloquea cualquier envío a un servidor externo, aunque el código quisiera hacerlo.

Cómo se comprueba: Mira las cabeceras de respuesta en el inspector, pestaña Red.

8.11Enmascaramiento de datos

Cédulas, NIT, nombres, correos, teléfonos, direcciones y fechas se sustituyen por marcadores consistentes antes de que copies el texto a una IA. El mismo valor siempre por el mismo marcador.

Cómo se comprueba: Suelta un documento en PDF a Markdown y mira la lista de hallazgos.

8.10Eliminación de la información

No hay eliminación que programar: el archivo nunca se escribe en ningún disco nuestro. Al cerrar la pestaña, la memoria del navegador se libera y no queda copia.

Cómo se comprueba: Ningún competidor que procese en servidor puede decir esto; ellos prometen borrar en una o dos horas.

8.24Uso de criptografía

HTTPS obligatorio con HSTS en todo el sitio. No ciframos tus documentos porque no los transportamos: no hay tránsito que proteger.

Cómo se comprueba: El candado del navegador, y la cabecera Strict-Transport-Security.

8.26Requisitos de seguridad de la aplicación

La promesa de no subir archivos está escrita como prueba automática: si alguien introdujera una llamada de red a otro dominio en el código de PDF, la prueba falla y no se publica.

Cómo se comprueba: El archivo test/no-network.test.ts en el repositorio.

8.28Codificación segura

TypeScript en modo estricto, sin any implícitos. Los errores se clasifican y se traducen a un mensaje que explica qué pasó, en vez de tragárselos.

Cómo se comprueba: El código es público en el repositorio.

8.8Gestión de vulnerabilidades técnicas

Las dependencias se fijan a una versión y se sirven desde nuestro dominio. Nada se carga desde una CDN de terceros, ni siquiera el modelo de OCR, que pesa 11 MB y está alojado aquí.

Cómo se comprueba: Busca cualquier dominio externo en la pestaña Red: no hay.

5.34Privacidad y protección de datos personales

El tratamiento de datos personales ocurre en tu dispositivo, bajo tu control. Nosotros no somos responsables del tratamiento del contenido de tus documentos porque nunca lo recibimos.

Cómo se comprueba: Apaga el WiFi y sigue usando la herramienta.

Normativa de datos

Estas son afirmaciones sobre cómo está construida la aplicación, no certificaciones. Se sostienen porque no hay tratamiento en servidor.

RGPD, artículo 5.1.c — minimización de datos
El dato mínimo posible es ninguno. No recogemos el documento, ni su nombre, ni su tamaño, ni cuántas páginas tiene.
RGPD, artículo 25 — protección de datos desde el diseño y por defecto
No es una opción que haya que activar en los ajustes: la arquitectura no contempla subir el archivo. Por defecto, y sin excepción.
Ley 1581 de 2012 (Colombia) — protección de datos personales
No somos responsables ni encargados del tratamiento del contenido de tus documentos, porque no lo recibimos ni lo almacenamos en ningún momento.
Content Security Policy Level 3 (W3C)
La norma que hace que lo anterior no dependa de nuestra buena fe. Es el navegador quien impone el bloqueo.

Lo que esta página no afirma

Para que quede por escrito, y para que puedas exigírnoslo:

Si encuentras un fallo

Cuéntanoslo abriendo una incidencia en el repositorio, o escríbenos antes de publicarlo si crees que puede afectar a alguien. Respondemos, y lo arreglamos.

Las cuatro pruebas que puedes hacer tú mismo