Saltar al contenido

Seguridad del chat en vivo: cómo protegemos tu web

El chat funciona en tu web y cualquiera puede escribir en él, así que Parlar revisa lo que entra en cuatro puntos, del navegador del visitante a tu panel.

  1. Navegador del visitante

    • Los mensajes, como texto
    • Su propio Shadow DOM
    • Nada de otras empresas
  2. Cloudflare

    • HTTPS, con TLS 1.2 o posterior
    • Protección contra ataques DDoS
  3. Servidor de Parlar

    • Tus webs permitidas
    • Identidad firmada
    • Límites de tamaño y ritmo
    • Cuentas separadas
  4. Tu panel

    • Contraseñas con scrypt
    • Sesiones con cookies seguras
    • Límite de intentos al entrar

En el chat de tu web

Ejemplo: un mensaje con código llega a tu bandeja como texto normal.
  • Los mensajes son solo texto

    Los mensajes, los nombres y los textos de los ajustes se muestran como texto, así que el código que alguien escriba en el chat nunca se ejecuta en tu página.

  • Su propio Shadow DOM

    Los estilos del chat y los tuyos van por separado, así que ninguno estropea al otro.

  • Nada de otras empresas

    El widget no carga fuentes, rastreadores ni código de nadie más.

  • Límites para los visitantes

    Los mensajes pueden tener hasta 2.000 caracteres, y a quien envía demasiado rápido se le pide que espere.

En el servidor de Parlar

El servidor aplica a cada conexión los ajustes de tu web y sus propios límites.

  • Tus webs permitidas

    Si indicas tus webs en los ajustes, el chat solo se conecta desde esas direcciones. Puedes indicar hasta 20 por web.

  • Identidad firmada

    El nombre de un cliente solo vale si tu tienda lo firma con el secreto de tu web (HMAC-SHA256). Una firma vale 48 horas.

  • Límites contra los abusos

    Las conexiones, los mensajes, los formularios y los avisos tienen límites de tamaño y de frecuencia.

  • Cuentas separadas

    Cada petición de datos se filtra por cuenta, y nuestras pruebas comprueban que una cuenta no puede leer las conversaciones de otra.

  • Una API cerrada

    La API del panel solo responde a la propia aplicación de Parlar. Otras webs no pueden llamarla.

En tu panel

Tu equipo entra en app.parlar.chat para leer y responder las conversaciones.

  • Contraseñas con scrypt

    Parlar guarda una huella de cada contraseña (un hash), nunca la contraseña.

  • Sesiones seguras

    La sesión va en una cookie que las páginas no pueden leer con JavaScript y que solo viaja por HTTPS.

  • Límite de intentos al entrar

    Tras demasiados intentos fallidos, la entrada se bloquea unos minutos.

Dónde están tus datos

  • Un servidor en Nueva York

    Las conversaciones se guardan en un servidor de DigitalOcean en Nueva York, detrás de Cloudflare.

  • HTTPS en todo

    Las conexiones usan HTTPS con TLS 1.2 o posterior, del navegador a Cloudflare y de Cloudflare a nuestro servidor. Los navegadores reciben la orden de usar solo HTTPS.

  • Un servidor cerrado

    El servidor solo acepta el tráfico web que llega a través de Cloudflare, y sus claves están fuera del código.

  • Copias diarias

    La base de datos se copia todos los días.

Conoce a quien te escribe antes de responder