Operación

Seguridad

Alcance real de AstroGuide, cabeceras HTTP y buenas prácticas de exposición.

AstroGuide es una aplicación estática sin backend, cuentas de usuario ni claves de API. La superficie relevante abarca la cadena de dependencias, la imagen Docker, los workflows de GitHub Actions, las cabeceras HTTP y el navegador.

Cabeceras del contenedor

nginx.conf envía, entre otras:

  • X-Content-Type-Options: nosniff
  • Referrer-Policy: no-referrer
  • Permissions-Policy: camera=(), geolocation=(), microphone=()
  • una CSP limitada a 'self', con img-src que permite data: y blob:, y style-src que permite 'unsafe-inline'

server_tokens está desactivado y el proceso Nginx no se ejecuta como root.

Cabeceras de la demo en Vercel

El vercel.json del producto aplica una CSP equivalente, además de X-Robots-Tag: noindex, nofollow, noarchive y frame-ancestors 'none'.

Recomendaciones

AstroGuide no tiene JWT, cookie de sesión ni variable de entorno secreta que rotar.