Operación
Seguridad
Alcance real de AstroGuide, cabeceras HTTP y buenas prácticas de exposición.
AstroGuide es una aplicación estática sin backend, cuentas de usuario ni claves de API. La superficie relevante abarca la cadena de dependencias, la imagen Docker, los workflows de GitHub Actions, las cabeceras HTTP y el navegador.
Cabeceras del contenedor
nginx.conf envía, entre otras:
X-Content-Type-Options: nosniffReferrer-Policy: no-referrerPermissions-Policy: camera=(), geolocation=(), microphone=()- una CSP limitada a
'self', conimg-srcque permitedata:yblob:, ystyle-srcque permite'unsafe-inline'
server_tokens está desactivado y el proceso Nginx no se ejecuta como root.
Cabeceras de la demo en Vercel
El vercel.json del producto aplica una CSP equivalente, además de X-Robots-Tag: noindex, nofollow, noarchive y frame-ancestors 'none'.
Recomendaciones
- usa preferentemente un proxy inverso HTTPS al publicar fuera de la red local;
- no presentes una instancia privada como demo oficial: usa demo.astroguide.lucas-homelab.fr;
- comunica vulnerabilidades mediante la Política de seguridad, no en una issue pública.
AstroGuide no tiene JWT, cookie de sesión ni variable de entorno secreta que rotar.