Seguridad del chat en vivo: cómo protegemos tu web
El chat funciona en tu web y cualquiera puede escribir en él, así que Parlar revisa lo que entra en cuatro puntos, del navegador del visitante a tu panel.
-
- Los mensajes, como texto
- Su propio Shadow DOM
- Nada de otras empresas
-
- HTTPS, con TLS 1.2 o posterior
- Protección contra ataques DDoS
-
- Tus webs permitidas
- Identidad firmada
- Límites de tamaño y ritmo
- Cuentas separadas
-
- Contraseñas con scrypt
- Sesiones con cookies seguras
- Límite de intentos al entrar
En el chat de tu web
<script>alert('hola')</script>
-
Los mensajes son solo texto
Los mensajes, los nombres y los textos de los ajustes se muestran como texto, así que el código que alguien escriba en el chat nunca se ejecuta en tu página.
-
Su propio Shadow DOM
Los estilos del chat y los tuyos van por separado, así que ninguno estropea al otro.
-
Nada de otras empresas
El widget no carga fuentes, rastreadores ni código de nadie más.
-
Límites para los visitantes
Los mensajes pueden tener hasta 2.000 caracteres, y a quien envía demasiado rápido se le pide que espere.
En el servidor de Parlar
El servidor aplica a cada conexión los ajustes de tu web y sus propios límites.
-
Tus webs permitidas
Si indicas tus webs en los ajustes, el chat solo se conecta desde esas direcciones. Puedes indicar hasta 20 por web.
-
Identidad firmada
El nombre de un cliente solo vale si tu tienda lo firma con el secreto de tu web (HMAC-SHA256). Una firma vale 48 horas.
-
Límites contra los abusos
Las conexiones, los mensajes, los formularios y los avisos tienen límites de tamaño y de frecuencia.
-
Cuentas separadas
Cada petición de datos se filtra por cuenta, y nuestras pruebas comprueban que una cuenta no puede leer las conversaciones de otra.
-
Una API cerrada
La API del panel solo responde a la propia aplicación de Parlar. Otras webs no pueden llamarla.
En tu panel
Tu equipo entra en app.parlar.chat para leer y responder las conversaciones.
-
Contraseñas con scrypt
Parlar guarda una huella de cada contraseña (un hash), nunca la contraseña.
-
Sesiones seguras
La sesión va en una cookie que las páginas no pueden leer con JavaScript y que solo viaja por HTTPS.
-
Límite de intentos al entrar
Tras demasiados intentos fallidos, la entrada se bloquea unos minutos.
Dónde están tus datos
-
Un servidor en Nueva York
Las conversaciones se guardan en un servidor de DigitalOcean en Nueva York, detrás de Cloudflare.
-
HTTPS en todo
Las conexiones usan HTTPS con TLS 1.2 o posterior, del navegador a Cloudflare y de Cloudflare a nuestro servidor. Los navegadores reciben la orden de usar solo HTTPS.
-
Un servidor cerrado
El servidor solo acepta el tráfico web que llega a través de Cloudflare, y sus claves están fuera del código.
-
Copias diarias
La base de datos se copia todos los días.